Objavljeno je glavno izdanje nginx 1.31.6, u kojem se nastavlja razvoj novih značajki. Paralelno s tim, podržana je stabilna grana 1.30.x, vrše se samo promjene vezane uz uklanjanje ozbiljnih pogrešaka i ranjivosti. U budućnosti će se stabilna grana 1.31 formirati na temelju glavne grane 1.32.x. Kod projekta napisan je u C-u i distribuira se pod BSD licencom.
Ovo izdanje ispravlja ranjivost (CVE-2026-90439) u modulu ngx_http_v3_module koja uzrokuje prelijevanje međuspremnika prilikom manipuliranja parametrima tijekom faze TLS rukovanja. Navodi se da napadač ne može kontrolirati podatke zapisane u područje izvan međuspremnika, a ranjivost je ograničena na uskraćivanje usluge ili oštećenje podataka. Problem se manifestira počevši od nginx 1.29.2 u konfiguracijama izgrađenim s OpenSSL 3.5.0 i starijim verzijama.
Druge spomenute promjene uključuju ispravke programskih pogrešaka i prelazak na ignoriranje svih QUIC parametara transportnog protokola primljenih tijekom procesa uspostavljanja TLS veze.
Izvor: opennet.ru
