Aktualizacje nginx 1.29.7 i 1.28.3 z naprawieniem 6 luk bezpieczeństwa

Wydano wydanie głównej gałęzi nginx 1.29.7, w ramach którego kontynuowany jest rozwój nowych możliwości, a także wydanie równolegle wspieranej stabilnej gałęzi nginx 1.28.3, do której wprowadzane są tylko zmiany związane z eliminacją poważnych błędów i luk w zabezpieczeniach. W aktualizacjach usunięto 6 luk bezpieczeństwa, z czego trzy prowadzą do przepełnienia bufora. Czterem lukom przypisano wysoki poziom zagrożenia (8.8 lub 8.5 z 10).

  • CVE-2026-27654 — przepełnienie bufora w module ngx_http_dav_module, występujące podczas przetwarzania zapytań WebDAV COPY i MOVE przy użyciu w blokach „location” dyrektywy „alias”. Luki pozwala na zmianę ścieżek do plików w celu dostępu do zasobów poza podstawowym katalogiem. Problem został wykryty przy użyciu modelu AI Claude.
  • CVE-2026-27784, CVE-2026-32647 — przepełnienia buforów w module ngx_http_mp4_module, występujące podczas przetwarzania specjalnie przygotowanych plików mp4. Nie wyklucza się, że wykorzystanie luki nie ogranicza się do awaryjnego zakończenia działania procesu.
  • CVE-2026-27651 — dereferencja wskaźnika zero przy nieprawidłowym użyciu metod uwierzytelniania CRAM-MD5 lub APOP.
  • CVE-2026-28753 — możliwość manipulacji rekordami PTR w DNS w celu podstawienia danych atakującego w zapytania auth_http i komendę XCLIENT w połączeniu SMTP z backendem.
  • CVE-2026-28755 — obejście wyników weryfikacji OCSP certyfikatu w module stream.

Wśród zmian niezwiązanych z bezpieczeństwem w nginx 1.29.7

  • Dodano wsparcie dla protokołu Multipath TCP (MPTCP), który umożliwia dostarczanie pakietów jednocześnie przez różne trasy za pomocą różnych interfejsów sieciowych. Aby włączyć, dodano parametr "multipath" do dyrektywy "listen".
  • Do dyrektywy „keepalive”, używanej w bloku „upstream”, dodano parametr „local”. Przy wskazaniu tego parametru, zamiast współdzielenia jednego połączenia do wspólnego serwera upstream, wymienianego w różnych blokach location i server, dla każdego bloku utrzymywane jest oddzielne połączenie do upstream.
  • W bloku „upstream” dyrektywa „keepalive” jest domyślnie aktywowana.
  • Podczas korzystania w trybie proxy domyślnie ustawiona jest wersja protokołu HTTP/1.1 z włączonym trybem keep-alive (w module ngx_http_proxy_module domyślnie włączona jest obsługa keep-alive i ustawiona wartość „1.1” w dyrektywie „proxy_http_version”, a domyślnie zaprzestano wysyłania nagłówka „Connection”). Aby przywrócić wcześniejsze zachowanie, pozwalające na dostęp do backendów obsługujących tylko HTTP/1.0, należy ustawić ustawienia: proxy_http_version 1.0; proxy_set_header Connection „Close“;

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster