ĂshtĂ« formuar lĂ«shimi i degĂ«s kryesore tĂ« nginx 1.29.7, nĂ« tĂ« cilĂ«n vazhdon zhvillimi i mundĂ«sive tĂ« reja, si dhe lĂ«shimi i degĂ«s sĂ« stabilizuar nginx 1.28.3, ku bĂ«hen vetĂ«m ndryshime tĂ« lidhura me zgjidhjen e gabimeve serioze dhe vulnerabiliteteve. NĂ« update janĂ« rregulluar 6 vulnerabilitete, tre prej tyre qĂ« shkaktojnĂ« mbushje bufi.
- CVE-2026-27654 â mbushje bufi nĂ« modulin ngx_http_dav_module, qĂ« ndodh gjatĂ« pĂ«rpunimit tĂ« kĂ«rkesave WebDAV COPY dhe MOVE kur pĂ«rdoren nĂ« blloqet âlocationâ tĂ« direktivĂ«s âaliasâ. Vulnerabiliteti lejon ndryshimin e rrugĂ«ve pĂ«r skedarĂ«t pĂ«r tâu aksesuar jashtĂ« katalogut bazĂ«. Problemi Ă«shtĂ« identifikuar me pĂ«rdorimin e modelit AI Claude.
- CVE-2026-27784, CVE-2026-32647 â mbushje bufi nĂ« modulin ngx_http_mp4_module, qĂ« ndodhin gjatĂ« pĂ«rpunimit tĂ« skedareve mp4 tĂ« dizajnuara nĂ« mĂ«nyrĂ« tĂ« veçantĂ«. Nuk pĂ«rjashtohet qĂ« shpĂ«rdorimi i vulnerabilitetit tĂ« mos kufizohet vetĂ«m nĂ« pĂ«rfundimin e papritur tĂ« procesit.
- CVE-2026-27651 â de-reference i njĂ« treguesi null gjatĂ« pĂ«rdorimit tĂ« gabuar tĂ« metodave tĂ« autentikimit CRAM-MD5 ose APOP.
- CVE-2026-28753 â mundĂ«sia pĂ«r manipulimin e regjistrave PTR nĂ« DNS pĂ«r tĂ« futur tĂ« dhĂ«nat e sulmuesit nĂ« kĂ«rkesat auth_http dhe komandĂ«n XCLIENT nĂ« njĂ« lidhje SMTP me backend-in.
- CVE-2026-28755 â anashkalimi i rezultatit tĂ« verifikimit OCSP tĂ« certifikatĂ«s nĂ« modulin stream.
Ndryshimet që nuk lidhen me sigurinë në nginx 1.29.7
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r protokollin Multipath TCP (MPTCP), qĂ« lejon dorĂ«zimin e paketave njĂ«kohĂ«sisht pĂ«rmes disa rrugĂ«ve nĂ«pĂ«rmjet interfaccave tĂ« ndryshme tĂ« rrjetit. PĂ«rfshihet parametri 'multipath' nĂ« direktivĂ«n 'listen'.
- Në direktivën 'keepalive', të përdorur në bllokun 'upstream', është shtuar parametri 'local'. Kur specifikohet ky parametr, në vend të shpërndarjes së një lidhjeje të vetme me serverin e zakonshëm upstream, i cili përmendet në blloqet e ndryshme location dhe server, secili bllok mbështet një lidhje të veçantë me upstream.
- Në bllokun 'upstream' është aktivizuar direktiva 'keepalive' si e paracaktuar.
- Në mënyrë që të përdoret si një proxy, versioni i protokollit HTTP/1.1 është i aktivizuar si parazgjedhje me funksionin keep-alive (në modul ngx_http_proxy_module, mbështetja për keep-alive është e aktivizuar si parazgjedhje dhe vlera «1.1» është e vendosur në drejtimin «proxy_http_version», dhe dërgimi i titullit «Connection» është ndaluar si parazgjedhje). Për të rikthyer sjelljen e vjetër, e cila lejon qasjen në backend që përkrahin vetëm HTTP/1.0, duhet të vendosni konfigurimet: proxy_http_version 1.0; proxy_set_header Connection «Close»;
Burimi: opennet.ru
