Mises à jour nginx 1.29.7 et 1.28.3 avec correction de 6 vulnérabilités.

La version principale de nginx 1.29.7 a été publiée, où le développement de nouvelles fonctionnalités se poursuit, ainsi que la publication de la version stable parallèle 1.28.3 de nginx, qui ne reçoit que des modifications liées à la correction de bogues critiques et de vulnérabilités. Les mises à jour corrigent 6 vulnérabilités, dont trois entraînent un débordement de tampon. Quatre vulnérabilités ont été classées comme hautement critiques (8.8 ou 8.5 sur 10).

  • CVE-2026-27654 — débordement de tampon dans le module ngx_http_dav_module, survenant lors du traitement des requêtes WebDAV COPY et MOVE lorsque utilisé dans les blocs « location » de la directive « alias ». Cette vulnérabilité permet de modifier les chemins d'accès aux fichiers pour accéder en dehors du répertoire de base. Le problème a été identifié en utilisant le modèle d'IA Claude.
  • CVE-2026-27784, CVE-2026-32647 — débordements de tampon dans le module ngx_http_mp4_module, se produisant lors du traitement de fichiers mp4 formatés de manière spécifique. Il n'est pas exclu que l'exploitation de la vulnérabilité ne se limite pas à un plantage du processus de travail.
  • CVE-2026-27651 — déréférencement d'un pointeur nul lors de l'utilisation incorrecte des méthodes d'authentification CRAM-MD5 ou APOP.
  • CVE-2026-28753 — possibilité de manipulation des enregistrements PTR dans le DNS pour substituer des données de l'attaquant dans les requêtes auth_http et la commande XCLIENT dans une connexion SMTP au backend.
  • CVE-2026-28755 — contournement du résultat de la vérification OCSP du certificat dans le module stream.

Parmi les modifications non liées à la sécurité dans nginx 1.29.7

  • Ajout de la prise en charge du protocole Multipath TCP (MPTCP), permettant de livrer des paquets simultanément sur plusieurs chemins via différentes interfaces réseau. Pour l'activer, un paramètre « multipath » a été ajouté à la directive « listen ».
  • Un paramètre « local » a été ajouté à la directive « keepalive », utilisée dans le bloc « upstream ». En spécifiant ce paramètre, au lieu de partager une seule connexion au serveur upstream commun mentionné dans plusieurs blocs location et server, chaque bloc maintient une connexion distincte à l'upstream.
  • Dans le bloc « upstream », la directive « keepalive » est activée par défaut.
  • Lors de l'utilisation en mode proxy, la version du protocole HTTP/1.1 est définie par défaut avec l'activation du mode keep-alive (dans le module ngx_http_proxy_module, le support de keep-alive est activé par défaut et la directive « proxy_http_version » est définie sur « 1.1 », et l'envoi du header « Connection » est cessé par défaut). Pour revenir au comportement précédent, permettant des connexions à des backends ne prenant en charge que HTTP/1.0, les paramètres suivants doivent être définis : proxy_http_version 1.0; proxy_set_header Connection « Close »;

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster