Útgáfa aðalgreinarinnar af nginx 1.31.6 hefur verið gefin út, þar sem þróun nýrra eiginleika heldur áfram. Samhliða er stöðuga greinin 1.30.x studd, aðeins breytingar sem tengjast útrýmingu alvarlegra villna og veikleika eru gerðar. Í framtíðinni verður stöðuga greinin 1.31 mynduð á grundvelli aðalgreinarinnar 1.32.x. Verkefniskóðinn er skrifaður í C og er dreift undir BSD leyfinu.
Þessi útgáfa lagar veikleika (CVE-2026-90439) í ngx_http_v3_module einingunni sem veldur yfirflæði í biðminni þegar breytur eru meðhöndlaðar á TLS handshake stigi. Það er tekið fram að árásaraðili geti ekki stjórnað gögnum sem eru skrifuð á svæðið utan biðminnisins og veikleikinn takmarkast við þjónustuneitun eða gagnaspillingu. Vandamálið byrjar að birtast í nginx 1.29.2 í stillingum sem eru byggðar með OpenSSL 3.5.0 og eldri.
Aðrar breytingar fela í sér villuleiðréttingar og að allar QUIC flutningssamskiptareglur sem berast við stofnun TLS-tengingar eru hunsaðar.
Heimild: opennet.ru
