Die Hauptversion nginx 1.29.7 wurde veröffentlicht, in deren Rahmen die Entwicklung neuer Funktionen fortgesetzt wird. Gleichzeitig wird die stabil unterstĂŒtzte Version nginx 1.28.3 veröffentlicht, die nur Ănderungen zur Behebung schwerwiegender Fehler und SicherheitsanfĂ€lligkeiten enthĂ€lt. In den Updates wurden 6 SicherheitsanfĂ€lligkeiten behoben, von denen drei zu einem PufferĂŒberlauf fĂŒhren. Vier SicherheitsanfĂ€lligkeiten wurden als hochriskant eingestuft (8,8 oder 8,5 von 10).
- CVE-2026-27654 â PufferĂŒberlauf im Modul ngx_http_dav_module, der bei der Verarbeitung von WebDAV-Anfragen COPY und MOVE auftritt, wenn sie in den "location"-Blöcken der Direktive "alias" verwendet werden. Die SicherheitsanfĂ€lligkeit ermöglicht es, die Dateipfade so zu Ă€ndern, dass sie auĂerhalb des Basisverzeichnisses zugreifen. Das Problem wurde mit dem AI-Modell Claude identifiziert.
- CVE-2026-27784, CVE-2026-32647 â PufferĂŒberlĂ€ufe im Modul ngx_http_mp4_module, die bei der Verarbeitung speziell gestalteter mp4-Dateien auftreten. Es ist nicht auszuschlieĂen, dass die Ausnutzung der SicherheitsanfĂ€lligkeit nicht nur zu einem plötzlichen Abbruch des Prozesses fĂŒhrt.
- CVE-2026-27651 â Dereferenzierung eines Nullzeigers bei unsachgemĂ€Ăer Verwendung der Authentifizierungsmethoden CRAM-MD5 oder APOP.
- CVE-2026-28753 â Möglichkeit der Manipulation von PTR-EintrĂ€gen im DNS zur Einspeisung von Angreifer-Daten in die auth_http-Anfragen und das XCLIENT-Kommando in SMTP-Verbindungen zum Backend.
- CVE-2026-28755 â Umgehung des Ergebnisses der OCSP-ZertifikatprĂŒfung im Modul stream.
Unter den nicht sicherheitsrelevanten Ănderungen in nginx 1.29.7
- Die UnterstĂŒtzung des Multipath TCP (MPTCP)-Protokolls wurde hinzugefĂŒgt, das die gleichzeitige Lieferung von Paketen ĂŒber mehrere Routen und verschiedene Netzwerkschnittstellen ermöglicht. Um dies zu aktivieren, wurde der Parameter âmultipathâ zur Direktive âlistenâ hinzugefĂŒgt.
- In die Direktive âkeepaliveâ, die im Block âupstreamâ verwendet wird, wurde der Parameter âlocalâ hinzugefĂŒgt. Bei Angabe dieses Parameters wird anstelle der gemeinsamen Nutzung einer Verbindung zu einem gemeinsamen upstream-Server, der in verschiedenen location- und server-Blöcken erwĂ€hnt wird, fĂŒr jeden Block eine separate Verbindung zu upstream aufrechterhalten.
- Im Block âupstreamâ wurde die Direktive âkeepaliveâ standardmĂ€Ăig aktiviert.
- Beim Einsatz im Proxy-Modus wird standardmĂ€Ăig die Protokollversion HTTP/1.1 verwendet, mit eingeschaltetem Keep-Alive-Modus (im Modul ngx_http_proxy_module ist die UnterstĂŒtzung fĂŒr Keep-Alive standardmĂ€Ăig aktiviert und der Wert â1.1â in der Direktive âproxy_http_versionâ gesetzt, wĂ€hrend das standardmĂ€Ăige Senden des Headers âConnectionâ eingestellt wurde). Um das alte Verhalten wiederherzustellen, das Verbindungen zu Backends ermöglicht, die nur HTTP/1.0 unterstĂŒtzen, sollten die folgenden Einstellungen vorgenommen werden: proxy_http_version 1.0; proxy_set_header Connection âCloseâ;
Quelle: opennet.ru
