Nginx 1.30.0

Después de un año de desarrollo, el proyecto Nginx ha anunciado el lanzamiento de la nueva rama estable 1.30.0. En el proceso de preparación de la versión estable se corrigieron seis vulnerabilidades, cuatro de las cuales están relacionadas con el módulo de procesamiento de archivos multimedia y protocolos de autenticación. El cambio clave fue la compatibilidad con HTTP/3 y QUIC, que ahora se considera lista para entornos de producción.

Vulnerabilidades corregidas:

  • CVE-2026-27654: Un desbordamiento de búfer al procesar solicitudes COPY o MOVE en una ubicación con la directiva alias puede permitir que un atacante salga del directorio raíz del sitio.
  • CVE-2026-27784: Un archivo MP4 diseñado específicamente puede causar una caída del proceso en plataformas de 32 bits.
  • CVE-2026-27651: Un error de segmentación en el proceso al usar métodos de autenticación CRAM-MD5 o APOP con la reintentos de autenticación habilitados.
  • CVE-2026-28753: Uso de registros DNS PTR para inyectar datos en solicitudes auth_http y el comando XCLIENT en la conexión SMTP del backend.
  • CVE-2026-28755: Finalización exitosa SSL-handshake, a pesar de rechazar el certificado del cliente al verificar OCSP en el módulo stream.

Otras innovaciones significativas:

  • HTTP Early Hints (103): El servidor puede enviar encabezados preliminares sin esperar a que el backend genere la respuesta completa, lo que acelera la carga de páginas.
  • Encrypted ClientHello (ECH): Función de privacidad de TLS que oculta el nombre del sitio solicitado de los observadores de la red.
  • Sticky Sessions: La directiva sticky en el bloque upstream asegura la "adherencia" de las sesiones del cliente a un servidor backend específico.
  • Multipath TCP (MPTCP): Soporte del parámetro multipath en la directiva listen para mejorar la resiliencia y capacidad en el nivel de transporte.
  • Keep-Alive: El valor predeterminado de proxy_http_version se ha cambiado a 1.1, y el encabezado Connection ya no se envía por el proxy,el servidorlo que mejora la reutilización de conexiones.
  • OpenSSL 4.0: Se ha asegurado la compatibilidad con la próxima versión principal de la biblioteca criptográfica.
  • módulo geo: La directiva include dentro del bloque geo ahora admite caracteres comodín.

Fuente: linux.org.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster