Veröffentlicht Hauptzweig-Version nginx 1.29.8, in dem die Entwicklung neuer Funktionen fortgesetzt wird. In den parallel unterstützten stabilen Zweig 1.28.x werden nur Änderungen implementiert, die sich auf die Behebung schwerwiegender Fehler und Sicherheitsanfälligkeiten beziehen. In Zukunft wird auf Basis des Hauptzweigs 1.29.x ein stabiler Zweig 1.30 gebildet. Der Projektcode ist in C geschrieben und wird unter der GPLv3-Lizenz bereitgestellt. unter der BSD-Lizenz.
- Eine neue Direktive wurde hinzugefügt max_headers, die die maximale Anzahl von HTTP-Headern in einer Anfrage begrenzt. Bei Überschreitung des Limits wird ein Fehler 400 (Bad Request) zurückgegeben. Diese Funktion wurde aus FreeNginx übernommen.
- Die Kompatibilität mit der OpenSSL 4.0-Bibliothek, die sich im Alpha-Test befindet, wurde sichergestellt..
- Es ist jetzt erlaubt, Platzhalter in der Direktive include zu verwenden, die innerhalb des Blocks „geo“ angegeben ist.
- Ein Fehler bei der Verarbeitung von HTTP-Antworten mit dem Code 103 (Early Hints), die vom proxied Backend zurückgegeben werden, wurde behoben.
- Die Variablen $request_port und $is_request_port werden in Subanfragen jetzt korrekt ausgegeben.
Zusätzlich kann die Veröffentlichung der Projektversion FreeNginx 1.29.7, die sich weiterentwickelt, hervorgehoben werden. Fork Nginx. Die Entwicklung des Forks wird von Maxim Dunin, einem der Hauptentwickler von Nginx, geleitet. FreeNginx wird als gemeinnütziges Projekt positioniert, das die Entwicklung der Nginx-Codebasis ohne Unternehmensintervention sichert. Der Code von FreeNginx wird weiterhin unter der BSD-Lizenz bereitgestellt. In In der neuen Version kompatibel mit OpenSSL 4.0. Ein Buffer-Overflow (CVE-2026-27654) im Modul ngx_http_dav_module wurde behoben, der bei der Verarbeitung von WebDAV-Anfragen COPY und MOVE in location-Blöcken mit der Alias-Direktive auftritt. Die Möglichkeit, PTR-Einträge in DNS zu manipulieren, um die Daten des Angreifers (CVE-2026-28753) in auth_http-Anfragen und den XCLIENT-Befehl in SMTP-Verbindungen zum Backend einzuschleusen, wurde beseitigt.
Quelle: linux.org.ru
