Pubblicato rilascio del ramo principale nginx 1.29.8, in cui continua lo sviluppo di nuove funzionalità. Nella ramificazione stabile supportata parallelamente 1.28.x sono apportate solo modifiche relative alla correzione di gravi errori e vulnerabilità. In futuro, sulla base del ramo principale 1.29.x verrà formata una ramificazione stabile 1.30. Il codice del progetto è scritto in linguaggio C e è distribuito sotto licenza BSD.
In nuovo rilascio:
- Direttiva aggiunta max_headers, che limita il numero massimo di intestazioni HTTP nella richiesta. Se si supera il limite, viene restituito un errore 400 (Bad Request). Questa funzionalità è stata trasferita da FreeNginx.
- È stata garantita la compatibilità con la libreria OpenSSL 4.0, che si trova in fase di test alfa.
- È consentito utilizzare maschere nella direttiva include, specificata all'interno del blocco "geo".
- È stato corretto un errore nell'elaborazione delle risposte HTTP con codice 103 (Early Hints), restituite dal backend proxy.
- È stata risolta l'assenza di esposizione delle variabili $request_port e $is_request_port nelle sottoquery.
Inoltre, si può notare la pubblicazione della release del progetto FreeNginx 1.29.7, che sviluppa un fork Nginx. Lo sviluppo del fork è guidato da Maksim Dunin, uno dei principali sviluppatori di Nginx. FreeNginx è posizionato come un progetto non profit, che fornisce lo sviluppo della base di codice di Nginx senza interferenze aziendali. Il codice di FreeNginx continua ad essere fornito sotto licenza BSD. In nuova versione è stata garantita la compatibilità con OpenSSL 4.0. È stata risolta una vulnerabilità di overflow del buffer (CVE-2026-27654) nel modulo ngx_http_dav_module, che si verifica nell'elaborazione delle richieste WebDAV COPY e MOVE quando si utilizza la direttiva alias nelle block location. È stata risolta la possibilità di manipolazione con record PTR nel DNS per iniettare i dati dell'attaccante (CVE-2026-28753) nelle richieste auth_http e nel comando XCLIENT in una connessione SMTP con il backend.
Fonte: linux.org.ru
