Публикуваниe на основната версия на nginx 1.29.8, където продължава развитието на нови възможности. В паралелно поддържаната стабилна версия 1.28.x се внасят само промени, свързани с отстраняването на сериозни грешки и уязвимости. По-нататък на базата на основната версия 1.29.x ще бъде формирана стабилна версия 1.30. Кодът на проекта е написан на езика C и се разпространява под лиценз BSD.
В новото издание:
- Добавена е директива max_headers, която ограничава максималния брой HTTP заглавия в запитването. При превишаване на лимита се връща грешка 400 (Bad Request). Възможността е пренесена от FreeNginx.
- Осигурена е съвместимост с библиотеката OpenSSL 4.0, която е в етап на алфа тестване.
- Разрешено е използването на маски в директива «include», посочена вътре в блока «geo».
- Коригирана е грешка в обработката на HTTP отговори с код 103 (Early Hints), връщани от проксируемия бекенд.
- Отстранено е непоказването на променливите $request_port и $is_request_port в подзапросите.
Допълнително може да се отбележи публикуването на релиза на проекта FreeNginx 1.29.8, който развива fork на Nginx. Разработката на fork-a се ръководи от Максим Дунен, един от ключовите разработчици на Nginx. FreeNginx се позиционира като нех comerciales проект, осигуряващ разработка на кодовата база на Nginx без корпоративна намеса. Кодът на FreeNginx продължава да се разпространява под лиценз BSD. В новата версия е осигурена съвместимост с OpenSSL 4.0. Отстранено е преливане на буфера (CVE-2026-27654) в модула ngx_http_dav_module, възникващо при обработка на WebDAV заявки COPY и MOVE при използване в блоковете «location» на директивата «alias». Отстранена е възможността за манипулиране с PTR записи в DNS за подмяна на данни от атакуващия (CVE-2026-28753) в заявки auth_http и командата XCLIENT в SMTP връзка към бекенда.
Източник: opennet.ru
