Veröffentlichung von nginx 1.31.6 mit Behebung eines Pufferüberlaufs in der HTTP/3-Implementierung

Veröffentlicht wurde nginx 1.31.6 aus dem Hauptentwicklungszweig, in dem die Weiterentwicklung neuer Funktionen fortgesetzt wird. In den parallel gepflegten stabilen Zweig 1.30.x fließen ausschließlich Änderungen zur Behebung schwerwiegender Fehler und Sicherheitslücken ein. Künftig wird auf Basis des Hauptzweigs 1.31.x der stabile Zweig 1.32 gebildet. Der Quellcode des Projekts ist in C geschrieben und wird unter der BSD-Lizenz veröffentlicht.

In der neuen Version wurde eine Schwachstelle (CVE-2026-90439) im Modul ngx_http_v3_module behoben, die bei der Manipulation von Parametern während der Aushandlung einer TLS-Verbindung zu einem Pufferüberlauf führt. Es wird darauf hingewiesen, dass ein Angreifer die in den Bereich außerhalb des Puffers geschriebenen Daten nicht kontrollieren kann und die Schwachstelle auf einen Denial-of-Service oder Datenbeschädigung begrenzt ist. Das Problem tritt seit nginx 1.29.2 in Konfigurationen auf, die mit OpenSSL 3.5.0 und früheren Versionen erstellt wurden.

Zu den weiteren Änderungen gehören Fehlerkorrekturen sowie der Übergang dazu, sämtliche Parameter des QUIC-Transportprotokolls zu ignorieren, die beim Aufbau der TLS-Verbindung empfangen werden.

Quelle: opennet.ru

Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server 🔥 Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster