Updates fĂŒr nginx 1.29.7 und 1.28.3, die 6 SicherheitsanfĂ€lligkeiten beheben

Die Hauptversion nginx 1.29.7 wurde veröffentlicht, in deren Rahmen die Entwicklung neuer Funktionen fortgesetzt wird. Gleichzeitig wird die stabil unterstĂŒtzte Version nginx 1.28.3 veröffentlicht, die nur Änderungen zur Behebung schwerwiegender Fehler und SicherheitsanfĂ€lligkeiten enthĂ€lt. In den Updates wurden 6 SicherheitsanfĂ€lligkeiten behoben, von denen drei zu einem PufferĂŒberlauf fĂŒhren. Vier SicherheitsanfĂ€lligkeiten wurden als hochriskant eingestuft (8,8 oder 8,5 von 10).

  • CVE-2026-27654 — PufferĂŒberlauf im Modul ngx_http_dav_module, der bei der Verarbeitung von WebDAV-Anfragen COPY und MOVE auftritt, wenn sie in den "location"-Blöcken der Direktive "alias" verwendet werden. Die SicherheitsanfĂ€lligkeit ermöglicht es, die Dateipfade so zu Ă€ndern, dass sie außerhalb des Basisverzeichnisses zugreifen. Das Problem wurde mit dem AI-Modell Claude identifiziert.
  • CVE-2026-27784, CVE-2026-32647 — PufferĂŒberlĂ€ufe im Modul ngx_http_mp4_module, die bei der Verarbeitung speziell gestalteter mp4-Dateien auftreten. Es ist nicht auszuschließen, dass die Ausnutzung der SicherheitsanfĂ€lligkeit nicht nur zu einem plötzlichen Abbruch des Prozesses fĂŒhrt.
  • CVE-2026-27651 — Dereferenzierung eines Nullzeigers bei unsachgemĂ€ĂŸer Verwendung der Authentifizierungsmethoden CRAM-MD5 oder APOP.
  • CVE-2026-28753 — Möglichkeit der Manipulation von PTR-EintrĂ€gen im DNS zur Einspeisung von Angreifer-Daten in die auth_http-Anfragen und das XCLIENT-Kommando in SMTP-Verbindungen zum Backend.
  • CVE-2026-28755 — Umgehung des Ergebnisses der OCSP-ZertifikatprĂŒfung im Modul stream.

Unter den nicht sicherheitsrelevanten Änderungen in nginx 1.29.7

  • Die UnterstĂŒtzung des Multipath TCP (MPTCP)-Protokolls wurde hinzugefĂŒgt, das die gleichzeitige Lieferung von Paketen ĂŒber mehrere Routen und verschiedene Netzwerkschnittstellen ermöglicht. Um dies zu aktivieren, wurde der Parameter „multipath“ zur Direktive „listen“ hinzugefĂŒgt.
  • In die Direktive „keepalive“, die im Block „upstream“ verwendet wird, wurde der Parameter „local“ hinzugefĂŒgt. Bei Angabe dieses Parameters wird anstelle der gemeinsamen Nutzung einer Verbindung zu einem gemeinsamen upstream-Server, der in verschiedenen location- und server-Blöcken erwĂ€hnt wird, fĂŒr jeden Block eine separate Verbindung zu upstream aufrechterhalten.
  • Im Block „upstream“ wurde die Direktive „keepalive“ standardmĂ€ĂŸig aktiviert.
  • Beim Einsatz im Proxy-Modus wird standardmĂ€ĂŸig die Protokollversion HTTP/1.1 verwendet, mit eingeschaltetem Keep-Alive-Modus (im Modul ngx_http_proxy_module ist die UnterstĂŒtzung fĂŒr Keep-Alive standardmĂ€ĂŸig aktiviert und der Wert „1.1“ in der Direktive „proxy_http_version“ gesetzt, wĂ€hrend das standardmĂ€ĂŸige Senden des Headers „Connection“ eingestellt wurde). Um das alte Verhalten wiederherzustellen, das Verbindungen zu Backends ermöglicht, die nur HTTP/1.0 unterstĂŒtzen, sollten die folgenden Einstellungen vorgenommen werden: proxy_http_version 1.0; proxy_set_header Connection „Close“;

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster