Nginx 1.29.8 i FreeNginx 1.29.7

Opublikowano wydanie głównej gałęzi nginx 1.29.8, w której kontynuowany jest rozwój nowych możliwości. W równolegle wspieranej stabilnej gałęzi 1.28.x wprowadzane są tylko zmiany związane z usuwaniem poważnych błędów i luk. W przyszłości na bazie głównej gałęzi 1.29.x zostanie utworzona stabilna gałąź 1.30. Kod projektu napisano w języku C i rozpowszechniany na licencji BSD.

W nowej wersji:

  • Dodano dyrektywę max_headers, ograniczająca maksymalną liczbę nagłówków HTTP w żądaniu. Po przekroczeniu limitu zwracany jest błąd 400 (Bad Request). Możliwość ta została przeniesiona z FreeNginx.
  • Zapewniona kompatybilność z biblioteką OpenSSL 4.0, która jest w fazie testów alfa.
  • Pozwolono na użycie masek w dyrektywie include, wskazanej wewnątrz bloku „geo”.
  • Naprawiono błąd w przetwarzaniu odpowiedzi HTTP z kodem 103 (Early Hints), zwracanych przez proxy backend.
  • Usunięto niewstrzykiwanie zmiennych $request_port i $is_request_port w podżądaniach.

Dodatkowo można zauważyć publikację wydania projektu FreeNginx 1.29.7, rozwijającego forka Nginx. Fork rozwija Maksim Dunin, jeden z kluczowych programistów Nginx. FreeNginx jest promowany jako projekt non-profit, zapewniający rozwój bazy kodu Nginx bez korporacyjnego wpływu. Kod FreeNginx nadal jest dostarczany na licencji BSD. W nowej wersji zapewniona kompatybilność z OpenSSL 4.0. Usunięto przepełnienie bufora (CVE-2026-27654) w module ngx_http_dav_module, które występowało podczas przetwarzania zapytań WebDAV COPY i MOVE, korzystając w blokach location z dyrektywy alias. Usunięto możliwość manipulacji rekordami PTR w DNS w celu wstawienia danych atakującego (CVE-2026-28753) w zapytania auth_http i polecenia XCLIENT w połączeniu SMTP z backendem.

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster