Udgivelsen af nginx' hovedgren 1.31.6 er blevet offentliggjort, hvor udviklingen af nye funktioner fortsætter. Parallelt understøttes den stabile gren 1.30.x, kun ændringer relateret til eliminering af alvorlige fejl og sårbarheder foretages. I fremtiden vil den stabile gren 1.31 blive dannet på basis af hovedgren 1.32.x. Projektkoden er skrevet i C og distribueres under BSD-licensen.
Denne udgivelse retter en sårbarhed (CVE-2026-90439) i ngx_http_v3_module-modulet, der forårsager et bufferoverløb, når parametre manipuleres under TLS-handshakefasen. Det angives, at en angriber ikke kan kontrollere data, der skrives til out-of-buffer-området, og sårbarheden er begrænset til denial of service eller datakorruption. Problemet manifesterer sig startende med nginx 1.29.2 i konfigurationer bygget med OpenSSL 3.5.0 og tidligere.
Andre ændringer inkluderer fejlrettelser og en overgang til at ignorere alle QUIC-transportprotokolparametre, der modtages under etablering af TLS-forbindelsen.
Kilde: opennet.ru
