Nginx 1.29.7 ja 1.28.3 vÀrskendused, milles kÔrvaldatakse 6 haavatavust

VĂ€lja on antud peamine nginx 1.29.7 versioon, mille raames jĂ€tkub uute funktsioone arendamine ning samal ajal toimetatakse koos stabiilse versiooniga nginx 1.28.3, kuhu viiakse ainult muudatused, mis on seotud tĂ”siste vigade ja haavatavuste kĂ”rvaldamisega. Uuendustes on kĂ”rvaldatud 6 haavatavust, millest kolm vĂ”ivad pĂ”hjustada puhverdamise ĂŒlekoormuse. Neljale haavatavusele on mÀÀratud kĂ”rge riski tase (8.8 vĂ”i 8.5 skaalal 10).

  • CVE-2026-27654 — puhverdamise ĂŒlekoormus ngx_http_dav_module moodulis, mis tekib WebDAV COPY ja MOVE pĂ€ringute töötlemisel, kui neid kasutatakse alias direktiivi location plokkides. Haavatavus vĂ”imaldab muuta failide teid, et pÀÀseda ligi baaskataloogist vĂ€ljaspool. Probleem tuvastati AI mudeli Claude kasutades.
  • CVE-2026-27784, CVE-2026-32647 — puhverdamise ĂŒlekoormused ngx_http_mp4_module moodulis, mis tekivad spetsiaalselt vormindatud mp4 failide töötlemisel. Ei saa vĂ€listada, et haavatavuse Ă€rakasutamine ei piirdu ainult protsessi ootamatu katkestamisega.
  • CVE-2026-27651 — nulli nĂ€itaja dereferentsimine CRAM-MD5 vĂ”i APOP autentimise meetodite vale kasutamise korral.
  • CVE-2026-28753 — vĂ”imalus DNS-i PTR-kirjade manipuleerimiseks, et asendada rĂŒnnaku andmed auth_http pĂ€ringutes ja XCLIENT kĂ€sus SMTP ĂŒhenduses backendiga.
  • CVE-2026-28755 — OCSP sertifikaadi kontrollimise tulemuse ĂŒmbersĂ”it stream moodulis.

Nginx 1.29.7 teadlik mittevastavuste muutustest

  • Toetatud on Multipath TCP (MPTCP) protokoll, mis vĂ”imaldab pakettide saatmist mitme marsruudi kaudu erinevate vĂ”rgu liideste kaudu. Direktiivi listen on lisatud multipath parameeter.
  • Direktiivi keepalive, mida kasutatakse upstream plokis, on lisatud parameeter local. Kui see parameeter on mÀÀratud, ei jagata ĂŒhte ĂŒhendust ĂŒhise upstream-serveriga, mida mainitakse erinevates location ja server plokkides, vaid iga ploki jaoks toetatakse eraldi ĂŒhendust upstream-iga.
  • Upstream plokis on vaikimisi aktiveeritud keepalive direktiiv.
  • ProksireĆŸiimi kasutamisel on vaikimisi seadistatud HTTP/1.1 protokolli versioon koos keep-alive reĆŸiimi aktiveerimisega (ngx_http_proxy_module moodulis on keep-alive tugi vaikimisi lubatud ja direktiivis 'proxy_http_version' on seadistatud vÀÀrtus '1.1', mille tulemusena lĂ”petatakse vaikimisi 'Connection' pĂ€ise saatmine). Vanema kĂ€itumise taastamiseks, mis vĂ”imaldab ĂŒhendust luua ainult HTTP/1.0 toetavate taustteenustega, tuleks seada jĂ€rgmised sĂ€tted: proxy_http_version 1.0; proxy_set_header Connection 'Close';

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster