Nginx 1.31.6 lanzado con corrección para el desbordamiento de búfer HTTP/3

Se ha publicado la rama principal de nginx 1.31.6, donde continúa el desarrollo de nuevas funcionalidades. Paralelamente, se ofrece soporte para la rama estable 1.30.x; solo se realizan cambios relacionados con la corrección de errores y vulnerabilidades graves. En el futuro, la rama estable 1.31 se basará en la rama principal 1.32.x. El código del proyecto está escrito en C y se distribuye bajo la licencia BSD.

Esta versión corrige una vulnerabilidad (CVE-2026-90439) en el módulo ngx_http_v3_module que provoca un desbordamiento de búfer al manipular parámetros durante la fase de establecimiento de la conexión TLS. Se indica que un atacante no puede controlar los datos escritos en el área fuera del búfer, y la vulnerabilidad se limita a la denegación de servicio o la corrupción de datos. El problema se manifiesta a partir de nginx 1.29.2 en configuraciones creadas con OpenSSL 3.5.0 y versiones anteriores.

Otros cambios incluyen correcciones de errores y la decisión de ignorar todos los parámetros del protocolo de transporte QUIC recibidos durante el proceso de establecimiento de la conexión TLS.

Fuente: opennet.ru

Compre alojamiento confiable para sitios con protección DDoS, servidores VPS VDS 🔥 Compra alojamiento web fiable con protección DDoS, servidores VPS VDS | ProHoster