Vydána verze Nginx 1.31.6 s opravou přetečení vyrovnávací paměti HTTP/3

Byla publikována hlavní větev nginx 1.31.6, ve které pokračuje vývoj nových funkcí. Souběžně je podporována stabilní větev 1.30.x, provádějí se pouze změny související s odstraněním závažných chyb a zranitelností. V budoucnu bude na základě hlavní větve 1.31.x vytvořena stabilní větev 1.32. Kód projektu je napsán v jazyce C a je distribuován pod licencí BSD.

Tato verze opravuje zranitelnost (CVE-2026-90439) v modulu ngx_http_v3_module, která způsobuje přetečení vyrovnávací paměti při manipulaci s parametry během fáze TLS handshake. Uvádí se, že útočník nemůže ovládat data zapisovaná do oblasti out-of-buffer a zranitelnost je omezena na odmítnutí služby nebo poškození dat. Problém se projevuje od verze nginx 1.29.2 v konfiguracích vytvořených s OpenSSL 3.5.0 a staršími.

Mezi další zmíněné změny patří opravy chyb a přechod na ignorování všech parametrů transportního protokolu QUIC přijatých během procesu navazování připojení TLS.

Zdroj: opennet.ru

Kupte si spolehlivý hosting pro stránky s DDoS ochranou, VPS VDS servery 🔥 Kupte si spolehlivý webhosting s ochranou DDoS, VPS VDS servery | ProHoster