Wydanie nginx 1.31.6 z usunięciem przepełnienia bufora w implementacji HTTP/3

Opublikowano wydanie głównej gałęzi nginx 1.31.6, w której nadal rozwijane są nowe funkcje. Do równolegle utrzymywanej stabilnej gałęzi 1.30.x trafiają wyłącznie zmiany związane z usuwaniem poważnych błędów i luk bezpieczeństwa. W przyszłości na bazie głównej gałęzi 1.31.x zostanie utworzona stabilna gałąź 1.32. Kod projektu jest napisany w języku C i rozpowszechniany na licencji BSD.

W nowym wydaniu usunięto lukę bezpieczeństwa (CVE-2026-90439) w module ngx_http_v3_module, która prowadziła do przepełnienia bufora podczas manipulacji parametrami na etapie negocjacji połączenia TLS. Twierdzi się, że atakujący nie może kontrolować danych zapisywanych poza obszarem bufora, a skutki tej luki ograniczają się do odmowy usługi lub uszkodzenia danych. Problem występuje od wydania nginx 1.29.2 w konfiguracjach skompilowanych z OpenSSL 3.5.0 i wcześniejszymi wersjami.

Wśród pozostałych zmian wymieniono poprawki błędów oraz przejście do ignorowania wszystkich parametrów protokołu transportowego QUIC otrzymywanych w trakcie ustanawiania połączenia TLS.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster