Updates voor nginx 1.29.7 en 1.28.3 met het verhelpen van 6 kwetsbaarheden

De uitgave van de hoofdversie nginx 1.29.7 is gevormd, waarin de ontwikkeling van nieuwe mogelijkheden doorgaat, evenals de uitgave van de parallel ondersteunende stabiele versie nginx 1.28.3, waarvoor alleen wijzigingen worden doorgevoerd die verband houden met het oplossen van ernstige fouten en kwetsbaarheden. In de updates zijn 6 kwetsbaarheden verholpen, waarvan er drie leiden tot een buffer overflow. Vier kwetsbaarheden zijn geclassificeerd met een hoog gevaar niveau (8.8 of 8.5 op 10).

  • CVE-2026-27654 — buffer overflow in de module ngx_http_dav_module, die optreedt bij het verwerken van WebDAV-verzoeken COPY en MOVE wanneer gebruik wordt gemaakt in de 'location' blokken van de 'alias' instructie. De kwetsbaarheid stelt in staat om paden naar bestanden te wijzigen om toegang te krijgen buiten de basisdirectory. Het probleem is vastgesteld met behulp van het AI-model Claude.
  • CVE-2026-27784, CVE-2026-32647 — buffer overflows in de module ngx_http_mp4_module, die optreden bij het verwerken van speciaal opgemaakte mp4-bestanden. Het staat niet vast dat de exploitatie van de kwetsbaarheid beperkt is tot het doen crashen van de werkaanzet.
  • CVE-2026-27651 — derefereren van een null-pointer bij onjuiste toepassing van de authenticatiemethoden CRAM-MD5 of APOP.
  • CVE-2026-28753 — mogelijkheid tot manipulatie van PTR-records in DNS om aanvallersgegevens in de verzoeken auth_http en het commando XCLIENT in de SMTP-verbinding naar de backend in te voegen.
  • CVE-2026-28755 — omzeilen van het resultaat van de OCSP-certificaatverificatie in de module stream.

Onder de niet-veiligheidsgerelateerde wijzigingen in nginx 1.29.7.

  • Ondersteuning voor het Multipath TCP-protocol (MPTCP) is toegevoegd, waardoor pakketten gelijktijdig via meerdere routes over verschillende netwerkintefaces kunnen worden afgeleverd. Een parameter "multipath" is toegevoegd aan de directive "listen" om dit in te schakelen.
  • In de 'keepalive' instructie, die wordt gebruikt in het 'upstream' blok, is de parameter 'local' toegevoegd. Door deze parameter aan te geven, wordt er in plaats van het gezamenlijk gebruik van één verbinding naar de gezamenlijke upstream-server, die in verschillende 'location' en 'server' blokken wordt genoemd, voor elk blok een aparte verbinding naar upstream behouden.
  • In het 'upstream' blok is de 'keepalive' instructie standaard ingeschakeld.
  • Bij gebruik in proxy-modus is de versie van het protocol HTTP/1.1 standaard ingesteld met inschakeling van de keep-alive modus (in de module ngx_http_proxy_module is de ondersteuning voor keep-alive standaard ingeschakeld en is de waarde '1.1' ingesteld in de instructie 'proxy_http_version' en is de standaardverzending van de header 'Connection' stopgezet). Om het oude gedrag te herstellen dat toegang tot backends ondersteunt die alleen HTTP/1.0 ondersteunen, dienen de instellingen te worden ingesteld: proxy_http_version 1.0; proxy_set_header Connection 'Close';

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster