Nginx 1.30.0

Na een jaar ontwikkeling heeft het Nginx-project de komst van een nieuwe stabiele release 1.30.0 aangekondigd. In de voorbereiding voor de stabiele versie zijn er zes kwetsbaarheden opgelost, waarvan vier betrekking hebben op de module voor mediaverwerking en authenticatieprotocollen. De belangrijkste wijziging is de ondersteuning van HTTP/3 en QUIC, die nu als productieklare technologie wordt beschouwd.

Herstelde kwetsbaarheden:

  • CVE-2026-27654: Een buffer-overloop bij het verwerken van COPY- of MOVE-verzoeken in een locatie met de alias-directive kan een aanvaller in staat stellen buiten de rootdirectory van de website te komen.
  • CVE-2026-27784: Een speciaal gevormd MP4-bestand kan leiden tot een crash van de werkproces op 32-bits platforms.
  • CVE-2026-27651: Een segmentatiefout in het werkproces bij het gebruik van CRAM-MD5 of APOP authenticatiemethoden met ingeschakelde authenticatieweerproef.
  • CVE-2026-28753: Het gebruik van PTR DNS-records voor het injecteren van gegevens in auth_http-verzoeken en het XCLIENT-commando in de SMTP-verbinding van de backend.
  • CVE-2026-28755: Succesvolle afronding SSL-handdruk, ondanks de afwijzing van het clientcertificaat bij OCSP-controle in de streammodule.

Andere belangrijke vernieuwingen:

  • HTTP Early Hints (103): De server kan voorafgaande headers verzenden zonder de volledige respons van de backend te wachten, wat de laadtijd van pagina's versnelt.
  • Encrypted ClientHello (ECH): Een TLS-privacyfunctie die de naam van de opgevraagde website verbergt voor netwerkobservatoren.
  • Sticky Sessions: De sticky-directive in de upstream-blok zorgt voor de 'binding' van clientsessies aan een specifieke server backend.
  • Multipath TCP (MPTCP): Ondersteuning van de multipath-parameter in de listen-directive voor verhoogde beschikbaarheid en bandbreedte op transportniveau.
  • Keep-Alive: De standaardwaarde van proxy_http_version is gewijzigd naar 1.1, en de Connection-header wordt niet langer verzonden door de proxy,serverwat het hergebruik van verbindingen verbetert.
  • OpenSSL 4.0: Compatibiliteit is gegarandeerd met de komende grote versie van de cryptografische bibliotheek.
  • geo-module: De include-directive binnen het geo-blok ondersteunt nu wildcard-tekens.

Bron: linux.org.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster