VĂ€lja on antud peamine nginx 1.29.7 versioon, mille raames jĂ€tkub uute funktsioone arendamine ning samal ajal toimetatakse koos stabiilse versiooniga nginx 1.28.3, kuhu viiakse ainult muudatused, mis on seotud tĂ”siste vigade ja haavatavuste kĂ”rvaldamisega. Uuendustes on kĂ”rvaldatud 6 haavatavust, millest kolm vĂ”ivad pĂ”hjustada puhverdamise ĂŒlekoormuse. Neljale haavatavusele on mÀÀratud kĂ”rge riski tase (8.8 vĂ”i 8.5 skaalal 10).
- CVE-2026-27654 â puhverdamise ĂŒlekoormus ngx_http_dav_module moodulis, mis tekib WebDAV COPY ja MOVE pĂ€ringute töötlemisel, kui neid kasutatakse alias direktiivi location plokkides. Haavatavus vĂ”imaldab muuta failide teid, et pÀÀseda ligi baaskataloogist vĂ€ljaspool. Probleem tuvastati AI mudeli Claude kasutades.
- CVE-2026-27784, CVE-2026-32647 â puhverdamise ĂŒlekoormused ngx_http_mp4_module moodulis, mis tekivad spetsiaalselt vormindatud mp4 failide töötlemisel. Ei saa vĂ€listada, et haavatavuse Ă€rakasutamine ei piirdu ainult protsessi ootamatu katkestamisega.
- CVE-2026-27651 â nulli nĂ€itaja dereferentsimine CRAM-MD5 vĂ”i APOP autentimise meetodite vale kasutamise korral.
- CVE-2026-28753 â vĂ”imalus DNS-i PTR-kirjade manipuleerimiseks, et asendada rĂŒnnaku andmed auth_http pĂ€ringutes ja XCLIENT kĂ€sus SMTP ĂŒhenduses backendiga.
- CVE-2026-28755 â OCSP sertifikaadi kontrollimise tulemuse ĂŒmbersĂ”it stream moodulis.
Nginx 1.29.7 teadlik mittevastavuste muutustest
- Toetatud on Multipath TCP (MPTCP) protokoll, mis vÔimaldab pakettide saatmist mitme marsruudi kaudu erinevate vÔrgu liideste kaudu. Direktiivi listen on lisatud multipath parameeter.
- Direktiivi keepalive, mida kasutatakse upstream plokis, on lisatud parameeter local. Kui see parameeter on mÀÀratud, ei jagata ĂŒhte ĂŒhendust ĂŒhise upstream-serveriga, mida mainitakse erinevates location ja server plokkides, vaid iga ploki jaoks toetatakse eraldi ĂŒhendust upstream-iga.
- Upstream plokis on vaikimisi aktiveeritud keepalive direktiiv.
- ProksireĆŸiimi kasutamisel on vaikimisi seadistatud HTTP/1.1 protokolli versioon koos keep-alive reĆŸiimi aktiveerimisega (ngx_http_proxy_module moodulis on keep-alive tugi vaikimisi lubatud ja direktiivis 'proxy_http_version' on seadistatud vÀÀrtus '1.1', mille tulemusena lĂ”petatakse vaikimisi 'Connection' pĂ€ise saatmine). Vanema kĂ€itumise taastamiseks, mis vĂ”imaldab ĂŒhendust luua ainult HTTP/1.0 toetavate taustteenustega, tuleks seada jĂ€rgmised sĂ€tted: proxy_http_version 1.0; proxy_set_header Connection 'Close';
Allikas: opennet.ru
