Po roku prac rozwojowych projekt Nginx ogłosił wydanie nowej stabilnej wersji 1.30.0. W ramach przygotowań do stabilnej wersji naprawiono sześć luk w zabezpieczeniach, z których cztery dotyczą modułu obsługi plików multimedialnych i protokołów uwierzytelniania. Kluczową zmianą była obsługa HTTP/3 i QUIC, która jest teraz uważana za gotową do wdrożenia w środowisku produkcyjnym.
Poprawione luki bezpieczeństwa:
- CVE-2026-27654: Przepełnienie bufora przy obsłudze zapytań COPY lub MOVE w lokalizacji z dyrektywą alias może pozwolić napastnikowi na wyjście poza katalog główny witryny.
- CVE-2026-27784: Specjalnie przygotowany plik MP4 może spowodować awarię procesu roboczego na platformach 32-bitowych.
- CVE-2026-27651: Błąd segmentacji w procesie roboczym podczas używania metod uwierzytelniania CRAM-MD5 lub APOP z włączonym ponownym próbą uwierzytelnienia.
- CVE-2026-28753: Wykorzystanie rekordów PTR DNS do wstrzykiwania danych do zapytań auth_http i komendy XCLIENT w połączeniu SMTP backendu.
- CVE-2026-28755: Pomyślne zakończenie SSL-handshake, mimo odrzucenia certyfikatu klienta podczas weryfikacji OCSP w module stream.
Inne istotne nowości:
- HTTP Early Hints (103): Serwer może wysyłać wstępne nagłówki, nie czekając na pełne wygenerowanie odpowiedzi przez backend, co przyspiesza ładowanie stron.
- Encrypted ClientHello (ECH): Funkcja prywatności TLS, która ukrywa nazwę żądanej witryny przed obserwatorami sieciowymi.
- Sticky Sessions: Dyrektywa sticky w bloku upstream zapewnia «przypisanie» sesji klienta do określonego serwera backendu.
- Multipath TCP (MPTCP): Wsparcie parametru multipath w dyrektywie listen w celu zwiększenia odporności na usterki i przepustowości na poziomie transportowym.
- Keep-Alive: Domyślna wartość proxy_http_version zmieniona została na 1.1, a nagłówek Connection nie jest już wysyłany przez proxy,serweremco poprawia ponowne wykorzystanie połączeń.
- OpenSSL 4.0: Zapewniono zgodność z nadchodzącą wersją główną biblioteki kryptograficznej.
- geo-moduł: Dyrektywa include wewnątrz bloku geo teraz obsługuje znaki wieloznaczne.
Źródło: linux.org.ru
