Die Hauptversion von nginx 1.29.8 wurde veröffentlicht, in der die Entwicklung neuer Funktionen fortgesetzt wird. In den parallel unterstĂŒtzten stabilen Branch 1.28.x werden nur Ănderungen vorgenommen, die mit der Behebung schwerwiegender Fehler und SicherheitsanfĂ€lligkeiten verbunden sind. ZukĂŒnftig wird auf Basis des Hauptbranch 1.29.x ein stabiler Branch 1.30 gebildet. Der Code des Projekts ist in C geschrieben und wird unter der BSD-Lizenz veröffentlicht.
In der neuen Version:
- Die Direktive max_headers wurde hinzugefĂŒgt, die die maximale Anzahl von HTTP-Headern in einer Anfrage begrenzt. Bei Ăberschreitung des Limits wird ein Fehler 400 (Bad Request) zurĂŒckgegeben. Diese Möglichkeit wurde aus FreeNginx ĂŒbernommen.
- Die KompatibilitÀt mit der OpenSSL 4.0-Bibliothek, die sich in der Alpha-Testphase befindet, wurde sichergestellt.
- Es wurde erlaubt, Masken in der Direktive âincludeâ zu verwenden, die innerhalb des Blocks âgeoâ angegeben ist.
- Ein Fehler bei der Verarbeitung von HTTP-Antworten mit dem Code 103 (Early Hints), die von einem proxierten Backend zurĂŒckgegeben werden, wurde behoben.
- Es wurde behoben, dass die Variablen $request_port und $is_request_port in Subanfragen nicht gesetzt wurden.
ZusĂ€tzlich kann die Veröffentlichung der Version des Projekts FreeNginx 1.29.8 erwĂ€hnt werden, das einen Fork von Nginx darstellt. Die Entwicklung des Forks wird von Maxim Dunin, einem der SchlĂŒsselentwickler von Nginx, geleitet. FreeNginx positioniert sich als Non-Profit-Projekt, das die Entwicklung der Nginx-Codebasis ohne unternehmerisches Eingreifen sicherstellt. Der Code von FreeNginx wird weiterhin unter der BSD-Lizenz bereitgestellt. In der neuen Version wird die KompatibilitĂ€t mit OpenSSL 4.0 gewĂ€hrleistet. Ein PufferĂŒberlauf (CVE-2026-27654) im Modul ngx_http_dav_module, der bei der Verarbeitung von WebDAV-Anfragen COPY und MOVE auftritt, wurde behoben, wenn die Direktive âaliasâ in den âlocationâ-Blöcken verwendet wird. Die Möglichkeit, mit PTR-EintrĂ€gen im DNS zu manipulieren, wurde ebenfalls behoben, um Angreiferinformationen in auth_http-Anfragen und dem Befehl XCLIENT in SMTP-Verbindungen zu einem Backend einzuschleusen (CVE-2026-28753).
Quelle: opennet.ru
