Nginx 1.31.6 udgivet med en rettelse til HTTP/3 bufferoverløb

Udgivelsen af ​​nginx' hovedgren 1.31.6 er blevet offentliggjort, hvor udviklingen af ​​nye funktioner fortsætter. Parallelt understøttes den stabile gren 1.30.x, kun ændringer relateret til eliminering af alvorlige fejl og sårbarheder foretages. I fremtiden vil den stabile gren 1.31 blive dannet på basis af hovedgren 1.32.x. Projektkoden er skrevet i C og distribueres under BSD-licensen.

Denne udgivelse retter en sårbarhed (CVE-2026-90439) i ngx_http_v3_module-modulet, der forårsager et bufferoverløb, når parametre manipuleres under TLS-handshakefasen. Det angives, at en angriber ikke kan kontrollere data, der skrives til out-of-buffer-området, og sårbarheden er begrænset til denial of service eller datakorruption. Problemet manifesterer sig startende med nginx 1.29.2 i konfigurationer bygget med OpenSSL 3.5.0 og tidligere.

Andre ændringer inkluderer fejlrettelser og en overgang til at ignorere alle QUIC-transportprotokolparametre, der modtages under etablering af TLS-forbindelsen.

Kilde: opennet.ru

Køb pålidelig hosting til websteder med DDoS-beskyttelse, VPS VDS-servere 🔥 Køb pålidelig webhosting med DDoS-beskyttelse, VPS VDS-servere | ProHoster