Nginx 1.30.0

Dopo un anno di sviluppo, il progetto Nginx ha annunciato il rilascio della nuova versione stabile 1.30.0. Durante la preparazione della versione stabile, sono state corrette sei vulnerabilità, quattro delle quali riguardano il modulo di gestione dei file multimediali e i protocolli di autenticazione. La principale novità è il supporto per HTTP/3 e QUIC, ora considerati pronti per l'ambiente di produzione.

Vulnerabilità corrette:

  • CVE-2026-27654: Un overflow del buffer durante l'elaborazione delle richieste COPY o MOVE in una location con la direttiva alias può consentire a un aggressore di uscire dalla directory principale del sito.
  • CVE-2026-27784: Un file MP4 appositamente formato può causare il crash del processo di lavoro su piattaforme a 32 bit.
  • CVE-2026-27651: Errore di segmentazione nel processo di lavoro durante l'uso dei metodi di autenticazione CRAM-MD5 o APOP con la riprova dell'autenticazione attivata.
  • CVE-2026-28753: Utilizzo di record PTR DNS per iniettare dati nelle richieste auth_http e nel comando XCLIENT in una connessione SMTP backend.
  • CVE-2026-28755: Conclusione positiva SSL-del handshake, nonostante il rifiuto del certificato client durante la verifica OCSP nel modulo stream.

Altre importanti novità:

  • HTTP Early Hints (103): Il server può inviare intestazioni preliminari senza attendere la generazione completa della risposta dal backend, accelerando il caricamento delle pagine.
  • Encrypted ClientHello (ECH): Funzione di privacy TLS che nasconde il nome del sito richiesto dagli osservatori di rete.
  • Sticky Sessions: La direttiva sticky nel blocco upstream garantisce il 'binding' delle sessioni dei clienti a un backend specifico. server backend.
  • Multipath TCP (MPTCP): Supporto del parametro multipath nella direttiva listen per migliorare la resilienza e la larghezza di banda a livello di trasporto.
  • Keep-Alive: Il valore di proxy_http_version predefinito è stato modificato in 1.1, e l'intestazione Connection non viene più inviata dal proxy, migliorando il riutilizzo delle connessioni.server, che migliora il riutilizzo delle connessioni.
  • OpenSSL 4.0: Compatibilità assicurata con la futura versione principale della libreria crittografica.
  • geo-modulo: La direttiva include all'interno del blocco geo ora supporta i caratteri jolly.

Fonte: linux.org.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster