Megjelent az nginx 1.31.6 főágának kiadása, amelyben az új funkciók fejlesztése folytatódik. Ezzel párhuzamosan a stabil 1.30.x ág is támogatott, csak a súlyos hibák és sebezhetőségek kiküszöbölésével kapcsolatos változtatások történnek. A jövőben a stabil 1.31 ág az 1.32.x főág alapján fog kialakulni. A projektkód C nyelven íródott és BSD licenc alatt kerül terjesztésre.
Ez a kiadás egy sebezhetőséget (CVE-2026-90439) javít az ngx_http_v3_module modulban, amely puffer túlcsordulást okoz a paraméterek manipulálásakor a TLS kézfogási fázisban. A közlemény szerint a támadó nem tudja kontrollálni a pufferen kívüli területre írt adatokat, és a sebezhetőség a szolgáltatásmegtagadásra vagy az adatsérülésre korlátozódik. A probléma az nginx 1.29.2 verziótól kezdődően jelentkezik az OpenSSL 3.5.0 és korábbi verziókkal épített konfigurációkban.
További változások közé tartoznak a hibajavítások, valamint az összes, a TLS-kapcsolat létrehozása során fogadott QUIC átviteli protokollparaméter figyelmen kívül hagyására való áttérés.
Forrás: opennet.ru
