Nginx 1.31.6 publié avec un correctif pour le dépassement de tampon HTTP/3

La version 1.31.6 de la branche principale de nginx a été publiée. Le développement de nouvelles fonctionnalités se poursuit. Parallèlement, la branche stable 1.30.x est prise en charge. Seules les modifications visant à corriger des erreurs et vulnérabilités graves sont apportées. À l'avenir, la branche stable 1.31 sera créée à partir de la branche principale 1.32.x. Le code du projet est écrit en C et distribué sous licence BSD.

Cette mise à jour corrige une vulnérabilité (CVE-2026-90439) du module ngx_http_v3_module, provoquant un dépassement de tampon lors de la manipulation des paramètres pendant la phase d'établissement de la liaison TLS. Il est précisé qu'un attaquant ne peut pas contrôler les données écrites hors tampon et que la vulnérabilité se limite à un déni de service ou à une corruption de données. Ce problème se manifeste à partir de nginx 1.29.2 dans les configurations utilisant OpenSSL 3.5.0 et versions antérieures.

Parmi les autres modifications mentionnées, citons les corrections de bogues et le passage à l'ignorance de tous les paramètres du protocole de transport QUIC reçus lors du processus d'établissement de la connexion TLS.

Source: opennet.ru

Achetez un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Achetez un hébergement web fiable avec protection DDoS, serveurs VPS et VDS | ProHoster