Se ha publicado la versión principal de nginx 1.29.8, en la que continúa el desarrollo de nuevas características. En la rama estable 1.28.x, que se mantiene paralelamente, solo se introducen cambios relacionados con la corrección de errores graves y vulnerabilidades. En el futuro, se formará una rama estable 1.30 basada en la rama principal 1.29.x. El código del proyecto está escrito en C y se distribuye bajo la licencia BSD.
En esta nueva versión:
- Se ha añadido la directiva max_headers, que limita el número máximo de encabezados HTTP en una solicitud. Si se supera el límite, se devuelve un error 400 (Bad Request). Esta funcionalidad ha sido trasladada de FreeNginx.
- Se ha asegurado la compatibilidad con la biblioteca OpenSSL 4.0, que se encuentra en fase de pruebas alfa.
- Se permite el uso de máscaras en la directiva 'include', especificada dentro del bloque 'geo'.
- Se ha corregido un error en el procesamiento de respuestas HTTP con el código 103 (Early Hints), devueltas por el backend que se está proxyando.
- Se ha solucionado el problema de no establecer las variables $request_port y $is_request_port en las subconsultas.
También se puede señalar la publicación de la versión del proyecto FreeNginx 1.29.8, que desarrolla un fork de Nginx. El fork es desarrollado por Maxim Dunin, uno de los desarrolladores clave de Nginx. FreeNginx se posiciona como un proyecto no comercial que garantiza el desarrollo de la base de código de Nginx sin interferencia corporativa. El código de FreeNginx continúa siendo distribuido bajo la licencia BSD. En la nueva versión se ha asegurado la compatibilidad con OpenSSL 4.0. Se ha corregido una vulnerabilidad de desbordamiento de búfer (CVE-2026-27654) en el módulo ngx_http_dav_module, que ocurre al procesar solicitudes WebDAV COPY y MOVE al usar la directiva 'alias' en bloques 'location'. Se ha solucionado la posibilidad de manipular registros PTR en DNS para insertar datos del atacante (CVE-2026-28753) en las consultas auth_http y el comando XCLIENT en la conexión SMTP al backend.
Fuente: opennet.ru
