Nginx 1.30.0

Après un an de développement, le projet Nginx a annoncé la sortie de sa nouvelle version stable 1.30.0. Dans le cadre de la préparation de cette version stable, six vulnérabilités ont été corrigées, dont quatre concernent le module de traitement des fichiers multimédias et des protocoles d'authentification. Le changement majeur est la prise en charge de HTTP/3 et QUIC, qui est désormais considérée comme prête pour un environnement de production.

Vulnérabilités corrigées :

  • CVE-2026-27654: Un dépassement de tampon lors du traitement des demandes COPY ou MOVE dans un emplacement avec la directive alias peut permettre à un attaquant de s'échapper du répertoire racine du site.
  • CVE-2026-27784: Un fichier MP4 spécialement conçu peut provoquer un plantage du processus de travail sur les plateformes 32 bits.
  • CVE-2026-27651: Une erreur de segmentation dans le processus de travail lors de l'utilisation des méthodes d'authentification CRAM-MD5 ou APOP avec la réauthentification activée.
  • CVE-2026-28753: L'utilisation d'enregistrements DNS PTR pour injecter des données dans les requêtes auth_http et la commande XCLIENT dans la connexion SMTP en arrière-plan.
  • CVE-2026-28755: La réussite SSL-de la poignée de main, malgré le refus du certificat client lors de la vérification OCSP dans le module de streaming.

Autres nouveautés significatives :

  • HTTP Early Hints (103) : Le serveur peut envoyer des en-têtes préliminaires sans attendre la génération complète de la réponse par le backend, ce qui accélère le chargement des pages.
  • Encrypted ClientHello (ECH) : Une fonctionnalité de confidentialité TLS qui masque le nom du site demandé des observateurs réseau.
  • Sticky Sessions : La directive sticky dans le bloc upstream assure l'"attachement" des sessions client à un certain serveur backend.
  • Multipath TCP (MPTCP) : Prise en charge du paramètre multipath dans la directive listen pour améliorer la tolérance aux pannes et le débit au niveau de transport.
  • Keep-Alive : La valeur par défaut de proxy_http_version a été changée en 1.1, et l'en-tête Connection n'est plus envoyé par le proxy,serveurce qui améliore la réutilisation des connexions.
  • OpenSSL 4.0 : Compatibilité assurée avec la prochaine version majeure de la bibliothèque cryptographique.
  • module geo : La directive include à l'intérieur du bloc geo prend désormais en charge les caractères génériques.

Source : linux.org.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster