Se ha publicado la versión principal de nginx 1.31.6, que continúa el desarrollo de nuevas funcionalidades. En la rama estable 1.30.x, que se mantiene de forma paralela, solo se realizan cambios relacionados con la corrección de errores críticos y vulnerabilidades. En el futuro, se formará la rama estable 1.32 sobre la base de la rama principal 1.31.x. El proyecto está escrito en el lenguaje C y se distribuye bajo la licencia BSD.
En la nueva versión se ha corregido una vulnerabilidad (CVE-2026-90439) en el módulo ngx_http_v3_module, que provoca un desbordamiento de búfer al manipular parámetros durante la fase de negociación de una conexión TLS. Se afirma que el atacante no puede controlar los datos escritos en un área fuera del búfer, y la vulnerabilidad se limita a un denial of service o corrupción de datos. Este problema se presenta desde la versión nginx 1.29.2 en configuraciones compiladas con OpenSSL 3.5.0 y versiones anteriores.
Entre otros cambios, se menciona la corrección de errores y la decisión de ignorar todos los parámetros del protocolo de transporte QUIC recibidos durante el establecimiento de la conexión TLS.
Fuente: opennet.ru
