Nach einem Jahr Entwicklung hat das Nginx-Projekt die Veröffentlichung des neuen stabilen Zweigs 1.30.0 bekannt gegeben. Im Rahmen der Vorbereitung der stabilen Version wurden sechs Sicherheitsanfälligkeiten behoben, von denen vier den Modulen zur Verarbeitung von Mediendateien und Authentifizierungsprotokollen zuzurechnen sind. Eine wesentliche Neuerung ist die Unterstützung von HTTP/3 und QUIC, die nun als produktionsbereit gilt.
Behobene Sicherheitsanfälligkeiten:
- CVE-2026-27654: Ein Pufferüberlauf bei der Verarbeitung von COPY- oder MOVE-Anfragen in einem Location mit der Alias-Direktive könnte es einem Angreifer ermöglichen, über das Wurzelverzeichnis der Website hinauszugelangen.
- CVE-2026-27784: Ein speziell gestalteter MP4-Datei könnte einen Absturz des Arbeitsprozesses auf 32-Bit-Plattformen verursachen.
- CVE-2026-27651: Ein Segmentierungsfehler im Arbeitsprozess bei Verwendung der Authentifizierungsmethoden CRAM-MD5 oder APOP mit aktivierter Authentifizierungswiederholung.
- CVE-2026-28753: Die Verwendung von PTR-DNS-Einträgen zur Einspeisung von Daten in auth_http-Anfragen und den Befehl XCLIENT in der SMTP-Verbindung des Backends.
- CVE-2026-28755: Erfolgreicher Abschluss SSL-Handshake, trotz Ablehnung des Client-Zertifikats bei der OCSP-Überprüfung im Stream-Modul.
Weitere bedeutende Neuerungen:
- HTTP Early Hints (103): Der Server kann vorab Header senden, ohne auf die vollständige Generierung der Antwort durch das Backend zu warten, was die Seitenladezeiten beschleunigt.
- Encrypted ClientHello (ECH): Eine TLS-Privatsphäre-Funktion, die den Namen der angeforderten Website vor Netzwerkbeobachtern verbirgt.
- Sticky Sessions: Die sticky-Direktive im Upstream-Block sorgt für eine "Bindung" von Client-Sitzungen an ein bestimmtes zu einem Server Backend.
- Multipath TCP (MPTCP): Unterstützung des Multipath-Parameters in der Listen-Direktive zur Verbesserung der Ausfallsicherheit und Bandbreite auf Transportschicht.
- Keep-Alive: Der Standardwert von proxy_http_version wurde auf 1.1 geändert, und der Connection-Header wird nicht mehr vom Proxy gesendet,Serverwas die Wiederverwendbarkeit von Verbindungen verbessert.
- OpenSSL 4.0: Die Kompatibilität mit der bevorstehenden Hauptversion der Krypto-Bibliothek wurde sichergestellt.
- Geo-Modul: Die include-Direktive innerhalb des geo-Blocks unterstützt jetzt Wildcard-Zeichen.
Quelle: linux.org.ru
