Публикувано е издание на основната версия nginx 1.31.6, в което продължава развитието на нови възможности. В паралелно поддържаната стабилна версия 1.30.x се внасят само промени, свързани с отстраняването на сериозни грешки и уязвимости. В бъдеще на базата на основната версия 1.31.x ще бъде съставена стабилна версия 1.32. Кодът на проекта е написан на езика C и се разпространява под лиценз BSD.
В новото издание е отстранена уязвимост (CVE-2026-90439) в модула ngx_http_v3_module, водеща до препълване на буфера при манипулация с параметри по време на договарянето на TLS-съединението. Утвърдително се казва, че атакуващият не може да контролира данните, записвани в зоната извън буфера, и уязвимостта се ограничава до отказ на услуга или повреждане на данните. Проблемът се проявява от изданието на nginx 1.29.2 в конфигурации, компилирани с OpenSSL 3.5.0 и по-ранни версии.
От другите промени се подчертава поправка на грешки и преминаване към игнориране на всички параметри на транспортния протокол QUIC, получени по време на установяване на TLS-съединението.
Източник: opennet.ru
