Actualizaciones de nginx 1.29.7 y 1.28.3 que corrigen 6 vulnerabilidades

Se ha lanzado la versión principal de nginx 1.29.7, en el marco de la cual continúa el desarrollo de nuevas funcionalidades, además del lanzamiento de la rama estable 1.28.3, que solo recibe cambios relacionados con la corrección de errores críticos y vulnerabilidades. En las actualizaciones se han corregido 6 vulnerabilidades, tres de las cuales pueden llevar a un desbordamiento de búfer. A cuatro vulnerabilidades se les ha asignado un alto nivel de peligrosidad (8.8 o 8.5 de 10).

  • CVE-2026-27654 — desbordamiento de búfer en el módulo ngx_http_dav_module, que ocurre al procesar solicitudes WebDAV COPY y MOVE al usarse en bloques «location» con la directiva «alias». La vulnerabilidad permite alterar las rutas de los archivos para acceder más allá del directorio base. El problema fue identificado utilizando el modelo de IA Claude.
  • CVE-2026-27784, CVE-2026-32647 — desbordamientos de búfer en el módulo ngx_http_mp4_module, que ocurren al procesar archivos mp4 especialmente diseñados. No se excluye que la explotación de la vulnerabilidad no se limite a la finalización inesperada del proceso de trabajo.
  • CVE-2026-27651 — desreferenciación de un puntero nulo al usar incorrectamente los métodos de autenticación CRAM-MD5 o APOP.
  • CVE-2026-28753 — posibilidad de manipulación de registros PTR en DNS para insertar datos del atacante en las solicitudes auth_http y el comando XCLIENT en la conexión SMTP al backend.
  • CVE-2026-28755 — eludir el resultado de la verificación OCSP del certificado en el módulo stream.

Entre los cambios no relacionados con la seguridad en nginx 1.29.7

  • Se ha añadido soporte para el protocolo Multipath TCP (MPTCP), que permite la entrega de paquetes a través de múltiples rutas de forma simultánea mediante diferentes interfaces de red. Para activarlo, se ha añadido el parámetro "multipath" en la directiva "listen".
  • Se ha añadido el parámetro «local» a la directiva «keepalive» utilizada en el bloque «upstream». Al especificar este parámetro, en lugar de compartir una conexión a un servidor upstream común mencionado en diferentes bloques location y server, se mantiene una conexión separada a upstream para cada bloque.
  • En el bloque «upstream», la directiva «keepalive» está activada por defecto.
  • Al utilizarse en modo proxy, por defecto se establece la versión del protocolo HTTP/1.1 con el modo keep-alive habilitado (en el módulo ngx_http_proxy_module, el soporte para keep-alive está habilitado por defecto y se establece el valor «1.1» en la directiva «proxy_http_version», además se ha dejado de enviar por defecto el encabezado «Connection»). Para retornar al comportamiento antiguo, que permitía acceder a backends que solo soportan HTTP/1.0, se deben establecer las configuraciones: proxy_http_version 1.0; proxy_set_header Connection «Close»;

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster