Aasta arendustööd on viinud Nginx projekti uue stabiilse versiooni 1.30.0 väljaandmiseni. Stabiilse versiooni ettevalmistamise käigus parandati kuus haavatavust, millest neli on seotud meediafailide töötlemise ja autentimisprotokollidega. Oluliseks uuenduseks on HTTP/3 ja QUIC tugi, mis on nüüd tootmisvalmis.
Parandatud haavatavused:
- CVE-2026-27654: Puhvri ülevool töötlemise käigus COPY või MOVE päringute puhul asukohas alias direktiiviga võib võimaldada ründajal veebisaidi juurkataloogist välja pääseda.
- CVE-2026-27784: Eriti kujundatud MP4-fail võib põhjustada tööprotsessi vieläõhu 32-bitistel platvormidel.
- CVE-2026-27651: Segmenteerimisviga tööprotsessis autentimismeetodite CRAM-MD5 või APOP kasutamise korral koos lubatud autentimise uuesti proovimisega.
- CVE-2026-28753: PTR DNS-kirjete kasutamine andmete süstimiseks auth_http-päringutesse ja XCLIENT käsu kaudu SMTP tagakeerme ühenduses.
- CVE-2026-28755: Edukas lõpetamine SSL-kätlemise, vaatamata kliendi sertifikaadi tagasilükkamisele OCSP kontrollimisel stream moodulis.
Teised olulised uuendused:
- HTTP Early Hints (103): Server võib saata eelnevaid päiseid, ootamata täielikku vastuse genereerimist tagakeerme poolt, mis kiirendab lehtede laadimist.
- Encrypted ClientHello (ECH): TLS-i privaatsusfunktsioon, mis varjab nõutava saidi nime võrgu jälgijate eest.
- Sticky Sessions: Sticky direktiiv upstream plokis tagab kliendi sessioonide "seotuse" teatud serverile tagakeermega.
- Multipath TCP (MPTCP): Multipath parameetri tugi listen direktiivi jaoks, et suurendada kõrge kättesaadavuse ja läbilaskevõimet veetranspordi tasemel.
- Keep-Alive: proxy_http_version väärtus on muudetud vaikeväärtuseks 1.1, ja Connection päist ei edastata rohkem proxy-serveriga, mis parandab ühenduste taaskasutust.
- OpenSSL 4.0: Tagatud ühilduvus peagi ilmuvate krüptograafilise teegi suurte versioonidega.
- geo-moodul: include direktiiv geo plokis toetab nüüd wildcard sümboleid.
Allikas: linux.org.ru
