Uitgave van nginx 1.29.8 en de fork FreeNginx 1.29.7

De release van de hoofdversie nginx 1.29.8 is gepubliceerd, waarin de ontwikkeling van nieuwe mogelijkheden voortgezet wordt. In de parallel ondersteunde stabiele tak 1.28.x worden alleen wijzigingen aangebracht die verband houden met het verhelpen van ernstige fouten en kwetsbaarheden. In de toekomst zal op basis van de hoofdversie 1.29.x een stabiele versie 1.30 worden gevormd. De code van het project is geschreven in de programmeertaal C en wordt verspreid onder de BSD-licentie.

In de nieuwe release:

  • De richtlijn max_headers is toegevoegd, die het maximale aantal HTTP-headers in een aanvraag beperkt. Bij overschrijding van de limiet wordt een fout 400 (Bad Request) geretourneerd. Deze mogelijkheid is overgebracht uit FreeNginx.
  • De compatibiliteit met de OpenSSL 4.0-bibliotheek, die zich in de alfa-testfase bevindt, is gegarandeerd.
  • Het is toegestaan om maskers te gebruiken in de 'include'-directive die binnen het 'geo'-blok is aangegeven.
  • Een fout in de verwerking van HTTP-responses met code 103 (Early Hints) die door de geproxiede backend worden geretourneerd, is gecorrigeerd.
  • Het niet instellen van de variabelen $request_port en $is_request_port in subverzoeken is verholpen.

Daarnaast kan worden opgemerkt dat de release van het FreeNginx-project 1.29.8 is gepubliceerd, dat een fork van Nginx ontwikkelt. De ontwikkeling van de fork wordt geleid door Maxim Dunin, een van de belangrijkste ontwikkelaars van Nginx. FreeNginx wordt gepositioneerd als een non-profitproject dat de ontwikkeling van de codebasis van Nginx zonder bedrijfsinmenging waarborgt. De code van FreeNginx blijft beschikbaar onder de BSD-licentie. In de nieuwe versie is compatibiliteit met OpenSSL 4.0 verzekerd. Een buffer overflow (CVE-2026-27654) in de ngx_http_dav_module, die optreedt bij de verwerking van WebDAV-aanvragen COPY en MOVE binnen 'location'-blokken met de 'alias'-directive, is verholpen. De mogelijkheid om met PTR-records in DNS te manipuleren om gegevens van de aanvaller (CVE-2026-28753) in auth_http-aanvragen en de XCLIENT-commando in een SMTP-verbinding naar de backend in te voegen, is verholpen.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster