Nginx 1.30.0

Po roku prac rozwojowych projekt Nginx ogłosił wydanie nowej stabilnej wersji 1.30.0. W ramach przygotowań do stabilnej wersji naprawiono sześć luk w zabezpieczeniach, z których cztery dotyczą modułu obsługi plików multimedialnych i protokołów uwierzytelniania. Kluczową zmianą była obsługa HTTP/3 i QUIC, która jest teraz uważana za gotową do wdrożenia w środowisku produkcyjnym.

Poprawione luki bezpieczeństwa:

  • CVE-2026-27654: Przepełnienie bufora przy obsłudze zapytań COPY lub MOVE w lokalizacji z dyrektywą alias może pozwolić napastnikowi na wyjście poza katalog główny witryny.
  • CVE-2026-27784: Specjalnie przygotowany plik MP4 może spowodować awarię procesu roboczego na platformach 32-bitowych.
  • CVE-2026-27651: Błąd segmentacji w procesie roboczym podczas używania metod uwierzytelniania CRAM-MD5 lub APOP z włączonym ponownym próbą uwierzytelnienia.
  • CVE-2026-28753: Wykorzystanie rekordów PTR DNS do wstrzykiwania danych do zapytań auth_http i komendy XCLIENT w połączeniu SMTP backendu.
  • CVE-2026-28755: Pomyślne zakończenie SSL-handshake, mimo odrzucenia certyfikatu klienta podczas weryfikacji OCSP w module stream.

Inne istotne nowości:

  • HTTP Early Hints (103): Serwer może wysyłać wstępne nagłówki, nie czekając na pełne wygenerowanie odpowiedzi przez backend, co przyspiesza ładowanie stron.
  • Encrypted ClientHello (ECH): Funkcja prywatności TLS, która ukrywa nazwę żądanej witryny przed obserwatorami sieciowymi.
  • Sticky Sessions: Dyrektywa sticky w bloku upstream zapewnia «przypisanie» sesji klienta do określonego serwera backendu.
  • Multipath TCP (MPTCP): Wsparcie parametru multipath w dyrektywie listen w celu zwiększenia odporności na usterki i przepustowości na poziomie transportowym.
  • Keep-Alive: Domyślna wartość proxy_http_version zmieniona została na 1.1, a nagłówek Connection nie jest już wysyłany przez proxy,serweremco poprawia ponowne wykorzystanie połączeń.
  • OpenSSL 4.0: Zapewniono zgodność z nadchodzącą wersją główną biblioteki kryptograficznej.
  • geo-moduł: Dyrektywa include wewnątrz bloku geo teraz obsługuje znaki wieloznaczne.

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster