On vormitud nginx 1.31.3 põhiharud, mille raames jätkub uute võimaluste arendamine, samuti paralleelselt toetatava stabiilse haru nginx 1.30.4 väljaandmine, kuhu kantakse vaid parandused, mis on seotud tõsiste vigade ja haavatavustega. Uuendustes on kõrvaldatud 3 haavatavust:
- CVE-2026-42533 — puhverülekanne, mis avaldub, kui kasutada direktiivis "map" reeglite kaudu asendusi nimetu (näiteks $1 ja $2) või nimetatud muutujatega, tingimusel et need muutujad on mainitud enne map rezultaat muutujat või on kasutatud muutuja, mis ei ole vahemälus. Haavatavus võib potentsiaalselt põhjustada koodijooksu, serveris saates spetsiaalselt vormindatud HTTP-päringu. Probleemile on antud kriitiline ohutase (9.2 skaalal 10).
- CVE-2026-60005 — mittealgoritmi mälu väljalaske häire protsessi kasutamisel ngx_http_slice_module moodulis ja direktiivi slice reeglite määramisel asendustega nimetud muutujaid. Haavatavusele on määratud ohutase 8.8 skaalal 10.
- CVE-2026-56434 — mälu juurde pääsemine selle vabastamise järel ngx_http_ssi_module moodulis, mis tekib, kui töödeldakse spetsiaalselt vormindatud vastust, mis on tagastatud proksitud tagaplaanilt. Haavatavus võib põhjustada protsessi mälu sisu muutmise. Probleemile on antud ohutase 8.3 skaalal 10.
Haavatavustega mitteseotud muudatused:
- ngx_http_xslt_filter_module moodulis on keelatud muutujaid laadida XML-dokumendis, mille väärtused pärinevad välistest allikatest. Lisatud on direktiiv "xml_external_entities" väliste komponentide laadimise haldamiseks, mis on määratud töödeldava XML-dokumendi DTD plokk.
- On lisatud direktiivid "proxy_socket_sndbuf", "proxy_socket_rcvbuf", "fastcgi_socket_sndbuf", "fastcgi_socket_rcvbuf", "grpc_socket_sndbuf", "grpc_socket_rcvbuf", "scgi_socket_sndbuf", "scgi_socket_rcvbuf", "uwsgi_socket_sndbuf", "uwsgi_socket_rcvbuf", "tunnel_socket_sndbuf" ja "tunnel_socket_rcvbuf" saatmise (SO_SNDBUF) ja vastuvõtu (SO_RCVBUF) puhvri suuruse määramiseks.
- LoongArch64 arhitektuuri jaoks on rakendatud ploki suuruse (cache line) määramine, mida kasutatakse andmete edastamiseks CPU vahemälu ja mälu vahel.
- Moduulites ngx_http_proxy_v2_module ja ngx_http_grpc_module on rakendatud HTTP/2 vastustes päiste ja trailerite suuruse piirangud, kasutades direktiive proxy_buffer_size ja grpc_buffer_size.
Allikas: opennet.ru
