Përditësimi i nginx 1.31.3 me eliminimin e dobësisë RCE.

Versioni kryesore e nginx 1.31.3 është formuar, në kuadër të së cilës vazhdon zhvillimi i mundësive të reja, si dhe lëshimi i degës së stabilizuar 1.30.4, e cila merr vetëm ndryshime që lidhen me korrigjimin e gabimeve të rënda dhe vulnerabiliteteve. Në përditësime janë eliminuar 3 vulnerabilitete:

  • CVE-2026-42533 — mbushja e tamponit, qĂ« shfaqet kur pĂ«rdoren nĂ« drejtorinĂ« "map" kontrolli pĂ«rmes shprehjeve tĂ« rregullta me vendosje duke pĂ«rdorur variabla tĂ« paemĂ«ruar (p.sh., $1 dhe $2) ose variabla tĂ« emĂ«ruar, me kusht qĂ« kĂ«ta variabla tĂ« pĂ«rmenden para variablit tĂ« rezultatit tĂ« map-it ose ndonjĂ« variabĂ«l tjetĂ«r qĂ« nuk ruhet nĂ« cache. Potencialisht, vulnerabiliteti mund tĂ« çojĂ« nĂ« ekzekutimin e kodit nĂ« serveri nĂ«pĂ«rmjet dĂ«rgimit tĂ« njĂ« kĂ«rkese HTTP tĂ« formuar nĂ« mĂ«nyrĂ« tĂ« veçantĂ«. Problemi i Ă«shtĂ« caktuar njĂ« nivel kritikal rreziku (9.2 nga 10).
  • CVE-2026-60005 — rrjedhje e memories sĂ« pa inicializuar tĂ« procesit punues kur pĂ«rdoret moduli ngx_http_slice_module dhe nĂ«pĂ«rmjet dekretimit tĂ« shprehjeve tĂ« rregullta me vendosje duke pĂ«rdorur variabla tĂ« paemĂ«ruar. Vulnerabilitetit i Ă«shtĂ« caktuar njĂ« nivel rreziku 8.8 nga 10.
  • CVE-2026-56434 — njĂ« qasje nĂ« kujtesĂ« pas lirimit tĂ« saj nĂ« modulĂ«n ngx_http_ssi_module, qĂ« ndodh gjatĂ« pĂ«rpunimit tĂ« njĂ« pĂ«rgjigjeje tĂ« veçantĂ«, e kthyer nga njĂ« backend i proxy. Kjo cenueshmĂ«ri mund tĂ« çojĂ« nĂ« ndĂ«rrimin e pĂ«rmbajtjes sĂ« kujtesĂ«s sĂ« procesit tĂ« punĂ«s. Problemi ka marrĂ« njĂ« nivel rreziku 8.3 nga 10.

Ndryshime që nuk janë të lidhura me cenueshmëritë:

  • NĂ« modulĂ«n ngx_http_xslt_filter_module Ă«shtĂ« ndaluar ngarkimi i variablave nĂ« dokumentin XML, vlerat e tĂ« cilave ngarkohen nga burime tĂ« jashtme. ËshtĂ« shtuar direktiva 'xml_external_entities' pĂ«r tĂ« menaxhuar ngarkimin e komponenteve tĂ« jashtme tĂ« caktuara nĂ« bllokun DTD tĂ« dokumentit XML qĂ« po pĂ«rpunohen.
  • JanĂ« shtuar direktivat 'proxy_socket_sndbuf', 'proxy_socket_rcvbuf', 'fastcgi_socket_sndbuf', 'fastcgi_socket_rcvbuf', 'grpc_socket_sndbuf', 'grpc_socket_rcvbuf', 'scgi_socket_sndbuf', 'scgi_socket_rcvbuf', 'uwsgi_socket_sndbuf', 'uwsgi_socket_rcvbuf', 'tunnel_socket_sndbuf' dhe 'tunnel_socket_rcvbuf' pĂ«r tĂ« pĂ«rcaktuar madhĂ«sinĂ« e bufeve tĂ« dĂ«rgimit (SO_SNDBUF) dhe marrjes (SO_RCVBUF).
  • PĂ«r arkitekturĂ«n LoongArch64 Ă«shtĂ« realizuar identifikimi i madhĂ«sisĂ« sĂ« bllokut (cache line), qĂ« pĂ«rdoret pĂ«r transferimin e tĂ« dhĂ«nave midis cache-it tĂ« CPU-sĂ« dhe kujtesĂ«s.
  • NĂ« modulet ngx_http_proxy_v2_module dhe ngx_http_grpc_module Ă«shtĂ« realizuar njĂ« kufizim i madhĂ«sisĂ« sĂ« titujve dhe trailerĂ«ve nĂ« pĂ«rgjigjet HTTP/2 pĂ«rmes drejtimeve proxy_buffer_size dhe grpc_buffer_size.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster