Nginx 1.29.8 e FreeNginx 1.29.7

Pubblicato rilascio della versione principale nginx 1.29.8, in cui continua lo sviluppo di nuove funzionalità. Nella versione stabile parallelamente supportata 1.28.x vengono apportate solo modifiche relative alla correzione di errori gravi e vulnerabilità. In futuro, sulla base della versione principale 1.29.x sarà formata la nuova versione stabile 1.30. Il codice del progetto è scritto in linguaggio C e distribuito con licenza BSD.

In nuovo rilascio:

  • È stata aggiunta la direttiva max_headers, che limita il numero massimo di intestazioni HTTP nella richiesta. Se viene superato il limite, viene restituito un errore 400 (Bad Request). Questa funzionalità è stata trasferita da FreeNginx.
  • È stata garantita la compatibilità con la libreria OpenSSL 4.0, attualmente in fase di alpha testing.
  • È consentito utilizzare le maschere nella direttiva include, specificata all'interno del blocco ‘geo’.
  • È stato corretto un errore nel trattamento delle risposte HTTP con codice 103 (Early Hints), restituite dal backend proxy.
  • È stata risolta la mancata assegnazione delle variabili $request_port e $is_request_port nelle sottoricheste.

Inoltre, si segnala la pubblicazione della versione del progetto FreeNginx 1.29.7, che sta proseguendo fork Nginx. Lo sviluppo del fork è guidato da Maxim Dunin, uno dei principali sviluppatori di Nginx. FreeNginx si presenta come un progetto non commerciale, che garantisce lo sviluppo della base di codice di Nginx senza interferenze aziendali. Il codice di FreeNginx continua a essere fornito sotto licenza BSD. Nel nuova versione è stata garantita la compatibilità con OpenSSL 4.0. È stato risolto un overflow del buffer (CVE-2026-27654) nel modulo ngx_http_dav_module, che si verifica durante l'elaborazione delle richieste WebDAV COPY e MOVE quando utilizzato all'interno di blocchi location con la direttiva alias. È stata eliminata la possibilità di manipolare i record PTR nel DNS per iniettare dati dell'attaccante (CVE-2026-28753) nelle richieste auth_http e nel comando XCLIENT in una connessione SMTP al backend.

Fonte: linux.org.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster