La version principale de nginx 1.29.8 a été publiée, poursuivant le développement de nouvelles fonctionnalités. La branche stable 1.28.x, maintenue parallèlement, ne reçoit que des modifications liées à la correction de bogues critiques et de vulnérabilités. À l'avenir, une branche stable 1.30 sera formée sur la base de la branche principale 1.29.x. Le code du projet est écrit en C et est distribué sous la licence BSD.
Dans cette nouvelle version :
- La directive max_headers a été ajoutée, limitant le nombre maximum d'en-têtes HTTP dans une requête. En cas de dépassement de la limite, une erreur 400 (Bad Request) est renvoyée. Cette fonctionnalité a été transférée de FreeNginx.
- Une compatibilité avec la bibliothèque OpenSSL 4.0, actuellement en phase de test alpha, a été assurée.
- L'utilisation de masques dans la directive « include », spécifiée à l'intérieur du bloc « geo », a été autorisée.
- Un bogue dans le traitement des réponses HTTP avec le code 103 (Early Hints), renvoyées par le backend proxy, a été corrigé.
- Les variables $request_port et $is_request_port ne sont plus omises dans les sous-requêtes.
On peut également noter la publication de la version 1.29.8 du projet FreeNginx, qui développe un fork de Nginx. Le développement du fork est dirigé par Maxim Dunin, l'un des développeurs clés de Nginx. FreeNginx est positionné comme un projet non lucratif, assurant le développement de la base de code Nginx sans ingérence d'entreprise. Le code de FreeNginx continue d'être distribué sous la licence BSD. La nouvelle version assure la compatibilité avec OpenSSL 4.0. Le dépassement de tampon (CVE-2026-27654) dans le module ngx_http_dav_module a été corrigé, se produisant lors du traitement des requêtes WebDAV COPY et MOVE en utilisant la directive « alias » dans les blocs « location ». La manipulation des enregistrements PTR dans DNS pour fournir des données de l'attaquant (CVE-2026-28753) dans les requêtes auth_http et la commande XCLIENT dans la connexion SMTP au backend a été éliminée.
Source : opennet.ru
