Публикувано издание на главния клон nginx 1.29.8, в която продължава развитието на нови възможности. В паралелно поддържаната стабилна клонка 1.28.x се внасят само промени, свързани с отстраняването на сериозни грешки и уязвимости. В бъдеще на базата на основния клон 1.29.x ще бъде формирана стабилна клонка 1.30. Кодът на проекта е написан на C и разпространява под лиценз BSD.
В ново издание:
- Добавена директива max_headers, ограничавяща максималния брой HTTP заглавия в заявката. При надвишаване на лимита се връща грешка 400 (Bad Request). Възможността е пренесена от FreeNginx.
- Осигурена е съвместимост с библиотеката OpenSSL 4.0, която е в етап на алфа тестване.
- Позволено е използването на маски в директивата include, посочена вътре в блока „geo“.
- Коригирана е грешка в обработката на HTTP отговори с код 103 (Early Hints), връщани от проксируемия бекенд.
- Отстранено е неизпращането на променливите $request_port и $is_request_port в подзаявките.
Допълнително може да се отбележи публикуването на релиза на проекта FreeNginx 1.29.7, развиващ форк Nginx. Разработката на форка се води от Максим Дуннин, един от ключовите разработчици на Nginx. FreeNginx се позиционира като некомерсиален проект, осигуряващ развитието на кодовата база на Nginx без корпоративна намеса. Кодът на FreeNginx продължава да се предоставя под лиценза BSD. В нова версия осигурена е съвместимост с OpenSSL 4.0. Отстранено е преливането на буфера (CVE-2026-27654) в модула ngx_http_dav_module, възникващо при обработка на WebDAV заявки COPY и MOVE при използване в блоковете location на директивата alias. Устранена е възможността за манипулиране с PTR записи в DNS за подмяна на данни от атакуващия (CVE-2026-28753) в заявки auth_http и команда XCLIENT в SMTP връзка с бекенда.
Източник: linux.org.ru
