Aasta arendustööd, Nginx projekt kuulutas vĂ€lja uue stabiilse haru 1.30.0. Stabiilse versiooni ettevalmistamise kĂ€igus parandati kuus haavatavust, millest neli puudutavad meediafailide töötlemise ja autentimisprotokolle. Peamine muudatus on HTTP/3 ja QUIC tugi, mis on nĂŒĂŒd tootmiskeskkonnas kasutamiseks valmis.
Parandatud haavatavused:
- CVE-2026-27654: Veelduse ĂŒlevaade COPY vĂ”i MOVE pĂ€ringute töötlemisel alias direktiiviga asukohas vĂ”ib vĂ”imaldada rĂŒndajal ĂŒle minna saidi juurdirectoryst.
- CVE-2026-27784: Eriti vormindatud MP4-fail vÔib pÔhjustada tööprotsessi kokkuvarisemise 32-bitistes platvormides.
- CVE-2026-27651: Segmendi tÔrge tööprotsessis autentsusrakenduste CRAM-MD5 vÔi APOP kasutamisel, kui on lubatud autentimise kordusprotseduur.
- CVE-2026-28753: PTR DNS-kirjete kasutamine andmete sissetoomiseks auth_http pÀringutesse ja XCLIENT kÀsu SMTP tagaplaanis.
- CVE-2026-28755: Edukas lĂ”petamine SSL-kĂ€tlemine hoolimata kliendi sertifikaadi tagasilĂŒkkamisest OCSP kontrollimise kĂ€igus stream moodulis.
Teised olulised uuendused:
- HTTP Early Hints (103): Server vÔib saata ettevaatuspÀevi, ootamata tÀielikku vastuse genereerimist tagaplaanilt, kiirendades lehtede laadimist.
- Encrypted ClientHello (ECH): TLS privaatsuse funktsioon, mis varjab nÔutava saidi nime vÔrgujÀlgijate eest.
- Sticky Sessions: Sticky direktiiv upstream plokis tagab kliendi sessioonide "sidumise" teatud serveri tagaplaaniga.
- Multipath TCP (MPTCP): Multipath parameetri tugi listen direktiivis, et suurendada talitlushÀire kindlust ja lÀbilaskevÔimet transportimise tasemel.
- Keep-Alive: Proxy_http_version vaikevÀÀrtus on muudetud 1.1-ks ja pealkiri Connection ei saadeta enam proksi-serverilt, mis parandab ĂŒhenduste taaskasutust.
- OpenSSL 4.0: Tagatud on ĂŒhilduvus tulevase peamise versiooniga krĂŒptograafia raamatukogust.
- geo-moodul: Include direktiiv geo plokis toetab nĂŒĂŒd wildcard sĂŒmboleid.
Allikas: linux.org.ru
