Nginx 1.29.7 ja 1.28.3 värskendused, mis kõrvaldavad 6 haavatavust

Välja anti peavõrgu versioon nginx 1.29.7, mille raames jätkub uute funktsioonide arendamine, samuti paralleelselt toetatava stabiilse versiooni nginx 1.28.3 väljastamine, kuhu tehakse muudatusi, mis on seotud ainult tõsiste vigade ja haavatavustega. Uuendustes on kõrvaldatud 6 haavatavust, kolm neist põhjustavad puhverülevoolu. Neljale haavatavale on antud kõrge ohu tase (8.8 või 8.5 10-st).

  • CVE-2026-27654 — puhverülevool ngx_http_dav_module moodulis, mis tekib WebDAV-vastuste COPY ja MOVE töötlemisel, kui kasutatakse 'location' plokkides direktiivi 'alias'. Haavatavus võimaldab muuta failide teid, et pääseda ligi alamsüsteemi kataloogist väljapoole. Probleem tuvastati AI mudeli Claude kasutamisel.
  • CVE-2026-27784, CVE-2026-32647 — puhverülevoolud ngx_http_mp4_module moodulis, mis tekivad spetsiaalselt vormindatud mp4-failide töötlemisel. Ei välistata, et haavatavuse ärakasutamine ei piirdu tööprotsessi rikkega.
  • CVE-2026-27651 — null-pointer dereference due to improper use of CRAM-MD5 or APOP authentication methods.
  • CVE-2026-28753 — possibility of manipulating PTR records in DNS to inject attacker data into auth_http requests and the XCLIENT command in SMTP connections to the backend.
  • CVE-2026-28755 — bypassing the OCSP certificate validation result in the stream module.

Among the non-security related changes in nginx 1.29.7

  • Support for the Multipath TCP (MPTCP) protocol has been added, allowing packets to be delivered simultaneously over multiple paths through different network interfaces. A 'multipath' parameter has been added to the 'listen' directive for enabling this feature.
  • A 'local' parameter has been added to the 'keepalive' directive used in the 'upstream' block. When this parameter is specified, instead of sharing a single connection to a common upstream server mentioned in different location and server blocks, a separate connection is maintained for each block to the upstream.
  • The 'keepalive' directive is enabled by default in the 'upstream' block.
  • Vaikimisi kasutatava proksirežiimi korral on protokolli version HTTP/1.1 ning see toetab keep-alive režiimi (ngx_http_proxy_module moodulis on keep-alive tugi vaikimisi sisse lülitatud ning direktiivis "proxy_http_version" on seadistatud "1.1" ning vaikimisi ei saadeta päist "Connection"). Vanema käitumise taastamiseks, mis võimaldab suhelda ainult HTTP/1.0 toetavate tagaplaatidega, tuleks seada järgmised seaded: proxy_http_version 1.0; proxy_set_header Connection "Close";

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster