์๋ก์ด ๊ธฐ๋ฅ ๊ฐ๋ฐ์ด ๊ณ์ ์งํ ์ค์ธ nginx 1.29.7 ๋ฉ์ธ ๋ธ๋์น๊ฐ ์ถ์๋์์ต๋๋ค. ์ฌ๊ฐํ ๋ฒ๊ทธ ๋ฐ ์ทจ์ฝ์ ์์ ๊ด๋ จ ๋ณ๊ฒฝ ์ฌํญ๋ง ํฌํจ๋ ๋ณ๋ ฌ ์์ ๋ธ๋์น์ธ nginx 1.28.3๋ ํจ๊ป ์ถ์๋์์ต๋๋ค. ์ด๋ฒ ์ ๋ฐ์ดํธ๋ 6๊ฐ์ ์ทจ์ฝ์ ์ ํด๊ฒฐํ๋ฉฐ, ๊ทธ์ค 3๊ฐ๋ ๋ฒํผ ์ค๋ฒํ๋ก์ฐ๋ฅผ ์ ๋ฐํฉ๋๋ค. ์ด ์ทจ์ฝ์ ์ค 4๊ฐ๋ ์ฌ๊ฐ๋๊ฐ ๋์ ์์ค(10์ ๋ง์ ์ 8.8 ๋๋ 8.5์ )์ผ๋ก ํ๊ฐ๋์์ต๋๋ค.
- CVE-2026-27654 โ ngx_http_dav_module ๋ชจ๋์์ WebDAV COPY ๋ฐ MOVE ์์ฒญ์ ์ฒ๋ฆฌํ ๋ "location" ๋ธ๋ก์ alias ์ง์์ด๊ฐ ์ฌ์ฉ๋๋ ๊ฒฝ์ฐ ๋ฒํผ ์ค๋ฒํ๋ก๊ฐ ๋ฐ์ํฉ๋๋ค. ์ด ์ทจ์ฝ์ ์ ์ด์ฉํ๋ฉด ํ์ผ ๊ฒฝ๋ก๋ฅผ ๋ณ๊ฒฝํ์ฌ ๊ธฐ๋ณธ ๋๋ ํฐ๋ฆฌ ์ธ๋ถ์ ํ์ผ์ ์ ๊ทผํ ์ ์์ต๋๋ค. ์ด ๋ฌธ์ ๋ Claude AI ๋ชจ๋ธ์ ์ฌ์ฉํ์ฌ ๋ฐ๊ฒฌ๋์์ต๋๋ค.
- CVE-2026-27784, CVE-2026-32647 โ ngx_http_mp4_module ๋ชจ๋์์ ํน์ํ๊ฒ ์กฐ์๋ mp4 ํ์ผ์ ์ฒ๋ฆฌํ ๋ ๋ฒํผ ์ค๋ฒํ๋ก์ฐ๊ฐ ๋ฐ์ํฉ๋๋ค. ์ด ์ทจ์ฝ์ ์ ์ ์ฉํ๋ฉด ๋จ์ํ ์์คํ ์ถฉ๋ ์ด์์ ๊ฒฐ๊ณผ๊ฐ ๋ฐ์ํ ์ ์์ต๋๋ค.
- CVE-2026-27651 - ์๋ชป๋ CRAM-MD5 ๋๋ APOP ์ธ์ฆ ๋ฐฉ๋ฒ์ ์ฌ์ฉํ ๋ NULL ํฌ์ธํฐ ์ญ์ฐธ์กฐ ์ค๋ฅ.
- CVE-2026-28753 โ DNS์ PTR ๋ ์ฝ๋๋ฅผ ์กฐ์ํ์ฌ ๊ณต๊ฒฉ์ ๋ฐ์ดํฐ๋ฅผ auth_http ์์ฒญ ๋ฐ ๋ฐฑ์๋์์ SMTP ์ฐ๊ฒฐ์์ XCLIENT ๋ช ๋ น์ ์ฝ์ ํ ์ ์๋ ์ทจ์ฝ์ .
- CVE-2026-28755 - ์คํธ๋ฆผ ๋ชจ๋์์ OCSP ์ธ์ฆ์ ํ์ธ ๊ฒฐ๊ณผ ์ฐํ ์ทจ์ฝ์ .
nginx 1.29.7์ ๋ณด์ ๊ด๋ จ ๋ณ๊ฒฝ ์ฌํญ ์ธ์ ๋ค์๊ณผ ๊ฐ์ ๋ณ๊ฒฝ ์ฌํญ์ด ์์ต๋๋ค.
- ํจํท์ ์ฌ๋ฌ ๊ฒฝ๋ก์ ์๋ก ๋ค๋ฅธ ๋คํธ์ํฌ ์ธํฐํ์ด์ค๋ฅผ ํตํด ๋์์ ์ ๋ฌํ ์ ์๋ ๋ฉํฐํจ์ค TCP(MPTCP) ํ๋กํ ์ฝ์ ๋ํ ์ง์์ด ์ถ๊ฐ๋์์ต๋๋ค. "listen" ์ง์๋ฌธ์ "multipath" ๋งค๊ฐ๋ณ์๊ฐ ์ถ๊ฐ๋์์ต๋๋ค.
- "upstream" ๋ธ๋ก์์ ์ฌ์ฉ๋๋ "keepalive" ์ง์๋ฌธ์ ์ด์ "local" ๋งค๊ฐ๋ณ์๊ฐ ์ถ๊ฐ๋์์ต๋๋ค. ์ด ๋งค๊ฐ๋ณ์๋ฅผ ์ง์ ํ๋ฉด, ์๋ก ๋ค๋ฅธ ์์น ๋ฐ ์๋ฒ ๋ธ๋ก์์ ์ฐธ์กฐ๋๋ ๊ณตํต ์ ์คํธ๋ฆผ ์๋ฒ์ ๋ํ ๋จ์ผ ์ฐ๊ฒฐ์ ๊ณต์ ํ๋ ๋์ , ๊ฐ ๋ธ๋ก์ด ๋ณ๋์ ์ ์คํธ๋ฆผ ์ฐ๊ฒฐ์ ์ ์งํฉ๋๋ค.
- "์ ์คํธ๋ฆผ" ๋ธ๋ก์์ "keepalive" ์ง์๋ฌธ์ ๊ธฐ๋ณธ์ ์ผ๋ก ํ์ฑํ๋์ด ์์ต๋๋ค.
- ํ๋ก์ ๋ชจ๋์์ ์ฌ์ฉํ ๊ฒฝ์ฐ ๊ธฐ๋ณธ ํ๋กํ ์ฝ ๋ฒ์ ์ keep-alive๊ฐ ํ์ฑํ๋ HTTP/1.1์ ๋๋ค(keep-alive ์ง์์ ngx_http_proxy_module ๋ชจ๋์์ ๊ธฐ๋ณธ์ ์ผ๋ก ํ์ฑํ๋์ด ์์ผ๋ฉฐ, "proxy_http_version" ์ง์๋ฌธ์ "1.1" ๊ฐ์ด ์ค์ ๋์ด ์๊ณ , "Connection" ํค๋์ ๊ธฐ๋ณธ ์ ์ก์ด ์ค์ง๋ฉ๋๋ค). HTTP/1.0๋ง ์ง์ํ๋ ๋ฐฑ์๋์ ๋ํ ์ก์ธ์ค๋ฅผ ํ์ฉํ๋ ์ด์ ๋์์ผ๋ก ๋๋๋ฆฌ๋ ค๋ฉด ๋ค์ ์ค์ ์ ์ง์ ํด์ผ ํฉ๋๋ค. proxy_http_version 1.0; proxy_set_header Connection "Close";
์ถ์ฒ : opennet.ru
