La version principale de nginx 1.31.6 a été publiée, poursuivant le développement de nouvelles fonctionnalités. Dans la branche stable 1.30.x, qui est maintenue en parallèle, seules les modifications liées à la correction des erreurs critiques et des vulnérabilités sont apportées. À l'avenir, une branche stable 1.32 sera formée à partir de la branche principale 1.31.x. Le code du projet est écrit en C et est distribué sous la licence BSD.
La nouvelle version corrige une vulnérabilité (CVE-2026-90439) dans le module ngx_http_v3_module, entraînant un débordement de tampon lors de la manipulation des paramètres pendant la négociation de la connexion TLS. Il est indiqué que l'attaquant ne peut pas contrôler les données écrites en dehors du tampon, et la vulnérabilité se limite à un déni de service ou à la corruption de données. Le problème se manifeste à partir de la version nginx 1.29.2 dans les configurations compilées avec OpenSSL 3.5.0 et les versions antérieures.
D'autres changements mentionnent la correction de bugs et le passage à l'ignorance de tous les paramètres du protocole de transport QUIC reçus lors de l'établissement de la connexion TLS.
Source : opennet.ru
