Përditësimet nginx 1.29.7 dhe 1.28.3 me eliminimin e 6 vulnerabiliteteve

Lëshimi i degës kryesore të nginx 1.29.7 është formuar, në kuadër të të cilit vazhdon zhvillimi i mundësive të reja, si dhe lëshimi i degës stabile nginx 1.28.3, e cila mbështetet paralelisht dhe për të cilën bëhen vetëm ndryshime të lidhura me eliminimin e gabimeve serioze dhe vulnerabiliteteve. Ndryshimet kanë eliminuar 6 vulnerabilitete, tre në të cilat çojnë në mbushjen e tamponit. Katër vulnerabiliteteve u është dhënë një nivel i lartë rreziku (8.8 ose 8.5 nga 10).

  • CVE-2026-27654 — mbushja e tamponit nĂ« modulĂ«n ngx_http_dav_module, qĂ« ndodh gjatĂ« pĂ«rpunimit tĂ« kĂ«rkesave WebDAV COPY dhe MOVE kur pĂ«rdoret nĂ« blloqet 'location' tĂ« direktivĂ«s 'alias'. Vulnerabiliteti lejon ndryshimin e rrugĂ«ve pĂ«r skedarĂ«t pĂ«r tĂ« aksesuar jashtĂ« katalogut bazĂ«. Problemi Ă«shtĂ« identifikuar me pĂ«rdorimin e modelit AI Claude.
  • CVE-2026-27784, CVE-2026-32647 — mbushjet e tamponĂ«ve nĂ« modulĂ«n ngx_http_mp4_module, qĂ« ndodhin gjatĂ« pĂ«rpunimit tĂ« skedarĂ«ve mp4 tĂ« dizajnuar veçmas. Nuk pĂ«rjashtohet qĂ« shfrytĂ«zimi i vulnerabilitetit tĂ« mos kufizohet vetĂ«m nĂ« mbylljen e papritur tĂ« procesit.
  • CVE-2026-27651 — dereferencimi i njĂ« treguesi tĂ« nullt nĂ« rastin e pĂ«rdorimit tĂ« papĂ«rshtatshĂ«m tĂ« metodave tĂ« autentifikimit CRAM-MD5 ose APOP.
  • CVE-2026-28753 — mundĂ«sia e manipulimit tĂ« shĂ«nimeve PTR nĂ« DNS pĂ«r tĂ« injektuar tĂ« dhĂ«na tĂ« sulmuesit nĂ« kĂ«rkesat auth_http dhe komandĂ«n XCLIENT nĂ« lidhjen SMTP me backendin.
  • CVE-2026-28755 — shmangia e rezultatit tĂ« kontrollit OCSP tĂ« certifikatĂ«s nĂ« modulĂ«n stream.

Midis ndryshimeve që nuk lidhen me sigurinë në nginx 1.29.7

  • Shtohet mbĂ«shtetje pĂ«r protokollin Multipath TCP (MPTCP), duke lejuar dĂ«rgimin e paketave nĂ« tĂ« njĂ«jtĂ«n kohĂ« pĂ«rmes disa rrugĂ«ve pĂ«rmes ndĂ«rfaqeve tĂ« ndryshme tĂ« rrjetit. PĂ«r aktivizimin nĂ« direktivĂ«n "listen", Ă«shtĂ« shtuar njĂ« parametr "multipath".
  • NĂ« direktivĂ«n 'keepalive', e cila pĂ«rdoret nĂ« bllokun 'upstream', Ă«shtĂ« shtuar parametri 'local'. Kur ky parametĂ«r pĂ«rcaktohet, nĂ« vend tĂ« ndarjes sĂ« njĂ« lidhjeje tĂ« vetme me serverin e pĂ«rbashkĂ«t upstream, qĂ« pĂ«rmendet nĂ« blloqet e ndryshme location dhe server, pĂ«r çdo bllok mbĂ«shtetet njĂ« lidhje e veçantĂ« me upstream.
  • NĂ« bllokun 'upstream' Ă«shtĂ« aktivizuar nĂ« mĂ«nyrĂ« tĂ« paracaktuar direktiva 'keepalive'.
  • Kur pĂ«rdoret nĂ« modalitetin proxy, me paracaktimin e versionit tĂ« protokollit HTTP/1.1 me pĂ«rfshirjen e modalitetit keep-alive (nĂ« modulĂ«n ngx_http_proxy_module, mbĂ«shtetje pĂ«r keep-alive aktivizohet nĂ« mĂ«nyrĂ« tĂ« paracaktuar dhe vlera '1.1' Ă«shtĂ« pĂ«rcaktuar nĂ« direktivĂ«n 'proxy_http_version' dhe dĂ«rgimi i me paracaktim i kryesisĂ« 'Connection' Ă«shtĂ« ndaluar). PĂ«r tĂ« rikthyer sjelljen e vjetĂ«r, qĂ« lejon adresimin e backendĂ«ve qĂ« mbĂ«shtesin vetĂ«m HTTP/1.0, duhet tĂ« vendosen cilĂ«simet: proxy_http_version 1.0; proxy_set_header Connection 'Close';

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster