Ir publicēta nginx 1.31.6 galvenās atzara versija, kurā turpinās jaunu funkciju izstrāde. Paralēli tiek atbalstīta arī stabilā atzara versija 1.30.x, tiek veiktas tikai izmaiņas, kas saistītas ar nopietnu kļūdu un ievainojamību novēršanu. Nākotnē stabilā atzara versija 1.31 tiks veidota uz galvenās atzara versijas 1.32.x bāzes. Projekta kods ir rakstīts C valodā un tiek izplatīts saskaņā ar BSD licenci.
Šajā laidienā ir novērsta ievainojamība (CVE-2026-90439) ngx_http_v3_module modulī, kas izraisa bufera pārpildi, manipulējot ar parametriem TLS apstāšanās fāzē. Tiek norādīts, ka uzbrucējs nevar kontrolēt datus, kas tiek rakstīti ārpus bufera apgabala, un ievainojamība aprobežojas ar pakalpojuma atteikumu vai datu bojāšanu. Problēma parādās, sākot ar nginx 1.29.2 konfigurācijās, kas veidotas ar OpenSSL 3.5.0 un vecākām versijām.
Citas izmaiņas ietver kļūdu labojumus un pāreju uz visu QUIC transporta protokola parametru ignorēšanu, kas saņemti TLS savienojuma izveides procesā.
Avots: opennet.ru
