Wyrelease'owano wersję głównej gałęzi nginx 1.27.1, w ramach której kontynuowany jest rozwój nowych możliwości oraz wydanie równolegle wspieranej stabilnej gałęzi nginx 1.22.1, do której wprowadzane są jedynie zmiany związane z eliminacją poważnych błędów i luk w zabezpieczeniach. W aktualizacjach usunięto lukę (CVE-2024-7347) w module ngx_http_mp4_module, prowadzącą do awaryjnego zakończenia wątku podczas przetwarzania specjalnie sformatowanego pliku w formacie MP4. Problem występuje od wersji 1.5.13 przy kompilacji nginx z modułem ngx_http_mp4_module (który nie jest domyślnie kompilowany) i używaniu w ustawieniach dyrektywy mp4. Aby usunąć lukę w starszych wersjach, można zastosować łatkę.
Oprócz luki w wersji nginx 1.27.1 naprawiono również błędy w implementacji protokołu HTTP/3, a obsługiwacz w module stream został zakwalifikowany jako opcjonalny oraz rozwiązano problem z ignorowaniem nowych połączeń HTTP/2 podczas płynnego zakończenia procesów roboczych.
Źródło: opennet.ru
