Actualizările nginx 1.29.7 și 1.28.3 cu remedierea a 6 vulnerabilități

A fost emisă versiunea principală a nginx 1.29.7, în cadrul căreia continuă dezvoltarea unor noi posibilități, precum și lansarea unei ramuri stabile de suport paralel, nginx 1.28.3, în care sunt incluse doar modificările legate de remedierea erorilor grave și a vulnerabilităților. În actualizări au fost corectate 6 vulnerabilități, dintre care trei conduc la overflow de buffer. Patru vulnerabilități au primit un nivel ridicat de pericol (8.8 sau 8.5 din 10).

  • CVE-2026-27654 — overflow de buffer în modul ngx_http_dav_module, care apare la procesarea cererilor WebDAV COPY și MOVE atunci când este utilizat în blocurile „location” ale directivelor „alias”. Vulnerabilitatea permite modificarea căilor fișierelor pentru a accesa dincolo de directorul de bază. Problema a fost identificată cu ajutorul modelului AI Claude.
  • CVE-2026-27784, CVE-2026-32647 — overflow de buffer în modul ngx_http_mp4_module, care apare la procesarea fișierelor mp4 specifice. Nu se exclude faptul că exploatarea vulnerabilității nu se limitează la finalizarea neașteptată a procesului.
  • CVE-2026-27651 — dereferențierea unui pointer nul atunci când se utilizează incorect metodele de autentificare CRAM-MD5 sau APOP.
  • CVE-2026-28753 — capacitatea de a manipula înregistrările PTR în DNS pentru a înlocui datele atacatorului în cererile auth_http și comanda XCLIENT într-o conexiune SMTP către backend.
  • CVE-2026-28755 — ocolirea rezultatului verificării OCSP a certificatului în modul stream.

Printre modificările care nu sunt legate de securitate în nginx 1.29.7

  • A fost adăugată suportul pentru protocolul Multipath TCP (MPTCP), care permite livrarea pachetelor simultan pe mai multe rute prin diverse interfețe de rețea. Pentru activare, a fost adăugat parametrul „multipath” în directiva „listen”.
  • În directiva „keepalive”, utilizată în blocul „upstream”, a fost adăugat parametrul „local”. Prin specificarea acestui parametru, în locul utilizării comune a unei singure conexiuni către serverul upstream comun, menționat în diferite blocuri location și server, se menține o conexiune separată către upstream pentru fiecare bloc.
  • În blocul „upstream” a fost activată implicit directiva „keepalive”.
  • Atunci când este utilizat în modul proxy, versiunea protocolului HTTP/1.1 este setată implicit cu activarea modului keep-alive (în modulul ngx_http_proxy_module, suportul pentru keep-alive este activat implicit și valoarea „1.1” este setată în directiva „proxy_http_version”, iar trimiterea implicită a antetului „Connection” este oprită). Pentru a reveni la comportamentul anterior, care permite accesul la backend-uri care suportă doar HTTP/1.0, trebuie setate următoarele configurații: proxy_http_version 1.0; proxy_set_header Connection „Close”;

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster