Nginx 1.30.0

Dopo un anno di sviluppo, il progetto Nginx ha annunciato il rilascio di un nuovo ramo stabile 1.30.0. Nel corso della preparazione della versione stabile sono state corrette sei vulnerabilità, quattro delle quali riguardano il modulo di elaborazione dei file multimediali e dei protocolli di autenticazione. La novità principale è stata il supporto per HTTP/3 e QUIC, ora considerato pronto per l'uso in produzione.

Vulnerabilità corrette:

  • CVE-2026-27654: Un overflow del buffer nell'elaborazione delle richieste COPY o MOVE in una location con la direttiva alias può consentire a un attaccante di uscire dalla directory principale del sito.
  • CVE-2026-27784: Un file MP4 appositamente formato può causare il crash di un processo di lavoro su piattaforme a 32 bit.
  • CVE-2026-27651: Un errore di segmentazione nel processo di lavoro quando vengono utilizzati i metodi di autenticazione CRAM-MD5 o APOP con il tentativo di ri-autenticazione attivato.
  • CVE-2026-28753: L'uso di record PTR DNS per iniettare dati nelle richieste auth_http e nel comando XCLIENT in una connessione SMTP del backend.
  • CVE-2026-28755: Completamento riuscito SSL- handshake, nonostante il rifiuto del certificato del client durante il controllo OCSP nel modulo stream.

Altre importanti novità:

  • HTTP Early Hints (103): Il server può inviare intestazioni preliminari senza attendere la generazione completa della risposta dal backend, accelerando il caricamento delle pagine.
  • Encrypted ClientHello (ECH): Una funzionalità di privacy TLS che nasconde il nome del sito richiesto agli osservatori di rete.
  • Sticky Sessions: La direttiva sticky nel blocco upstream garantisce il 'binding' delle sessioni client a un certo server backend.
  • Multipath TCP (MPTCP): Supporto per il parametro multipath nella direttiva listen per aumentare la resilienza e la larghezza di banda a livello di trasporto.
  • Keep-Alive: Il valore di proxy_http_version è ora cambiato in 1.1 e l'intestazione Connection non viene più inviata dal proxy,serveril che migliora il riutilizzo delle connessioni.
  • OpenSSL 4.0: È stata garantita la compatibilità con la prossima versione principale della libreria crittografica.
  • geo-modulo: La direttiva include all'interno del blocco geo ora supporta caratteri jolly.

Fonte: linux.org.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster