Objavljeno je izdanje glavne grane nginx 1.31.6, u kojoj se nastavlja razvoj novih funkcija. Paralelno s tim, podržana je stabilna grana 1.30.x, vrše se samo promjene vezane za otklanjanje ozbiljnih grešaka i ranjivosti. U budućnosti će stabilna grana 1.31 biti formirana na osnovu glavne grane 1.32.x. Kod projekta je napisan u C-u i distribuira se pod BSD licencom.
Ovo izdanje ispravlja ranjivost (CVE-2026-90439) u modulu ngx_http_v3_module koja uzrokuje prelijevanje bafera prilikom manipulisanja parametrima tokom faze TLS handshake-a. Navodi se da napadač ne može kontrolisati podatke zapisane u područje izvan bafera, a ranjivost je ograničena na uskraćivanje usluge ili oštećenje podataka. Problem se manifestuje počevši od nginx 1.29.2 u konfiguracijama izgrađenim sa OpenSSL 3.5.0 i ranijim verzijama.
Druge promjene uključuju ispravke grešaka i prelazak na ignoriranje svih QUIC parametara transportnog protokola primljenih tokom procesa uspostavljanja TLS veze.
izvor: opennet.ru
