Lëshimi i degës kryesore të nginx 1.29.7 është formuar, në kuadër të të cilit vazhdon zhvillimi i mundësive të reja, si dhe lëshimi i degës stabile nginx 1.28.3, e cila mbështetet paralelisht dhe për të cilën bëhen vetëm ndryshime të lidhura me eliminimin e gabimeve serioze dhe vulnerabiliteteve. Ndryshimet kanë eliminuar 6 vulnerabilitete, tre në të cilat çojnë në mbushjen e tamponit. Katër vulnerabiliteteve u është dhënë një nivel i lartë rreziku (8.8 ose 8.5 nga 10).
- CVE-2026-27654 â mbushja e tamponit nĂ« modulĂ«n ngx_http_dav_module, qĂ« ndodh gjatĂ« pĂ«rpunimit tĂ« kĂ«rkesave WebDAV COPY dhe MOVE kur pĂ«rdoret nĂ« blloqet 'location' tĂ« direktivĂ«s 'alias'. Vulnerabiliteti lejon ndryshimin e rrugĂ«ve pĂ«r skedarĂ«t pĂ«r tĂ« aksesuar jashtĂ« katalogut bazĂ«. Problemi Ă«shtĂ« identifikuar me pĂ«rdorimin e modelit AI Claude.
- CVE-2026-27784, CVE-2026-32647 â mbushjet e tamponĂ«ve nĂ« modulĂ«n ngx_http_mp4_module, qĂ« ndodhin gjatĂ« pĂ«rpunimit tĂ« skedarĂ«ve mp4 tĂ« dizajnuar veçmas. Nuk pĂ«rjashtohet qĂ« shfrytĂ«zimi i vulnerabilitetit tĂ« mos kufizohet vetĂ«m nĂ« mbylljen e papritur tĂ« procesit.
- CVE-2026-27651 â dereferencimi i njĂ« treguesi tĂ« nullt nĂ« rastin e pĂ«rdorimit tĂ« papĂ«rshtatshĂ«m tĂ« metodave tĂ« autentifikimit CRAM-MD5 ose APOP.
- CVE-2026-28753 â mundĂ«sia e manipulimit tĂ« shĂ«nimeve PTR nĂ« DNS pĂ«r tĂ« injektuar tĂ« dhĂ«na tĂ« sulmuesit nĂ« kĂ«rkesat auth_http dhe komandĂ«n XCLIENT nĂ« lidhjen SMTP me backendin.
- CVE-2026-28755 â shmangia e rezultatit tĂ« kontrollit OCSP tĂ« certifikatĂ«s nĂ« modulĂ«n stream.
Midis ndryshimeve që nuk lidhen me sigurinë në nginx 1.29.7
- Shtohet mbështetje për protokollin Multipath TCP (MPTCP), duke lejuar dërgimin e paketave në të njëjtën kohë përmes disa rrugëve përmes ndërfaqeve të ndryshme të rrjetit. Për aktivizimin në direktivën "listen", është shtuar një parametr "multipath".
- Në direktivën 'keepalive', e cila përdoret në bllokun 'upstream', është shtuar parametri 'local'. Kur ky parametër përcaktohet, në vend të ndarjes së një lidhjeje të vetme me serverin e përbashkët upstream, që përmendet në blloqet e ndryshme location dhe server, për çdo bllok mbështetet një lidhje e veçantë me upstream.
- Në bllokun 'upstream' është aktivizuar në mënyrë të paracaktuar direktiva 'keepalive'.
- Kur përdoret në modalitetin proxy, me paracaktimin e versionit të protokollit HTTP/1.1 me përfshirjen e modalitetit keep-alive (në modulën ngx_http_proxy_module, mbështetje për keep-alive aktivizohet në mënyrë të paracaktuar dhe vlera '1.1' është përcaktuar në direktivën 'proxy_http_version' dhe dërgimi i me paracaktim i kryesisë 'Connection' është ndaluar). Për të rikthyer sjelljen e vjetër, që lejon adresimin e backendëve që mbështesin vetëm HTTP/1.0, duhet të vendosen cilësimet: proxy_http_version 1.0; proxy_set_header Connection 'Close';
Burimi: opennet.ru
