Foi publicado o lançamento da ramificação principal do nginx 1.31.6, na qual o desenvolvimento de novos recursos continua. Paralelamente, a ramificação estável 1.30.x é suportada, apenas com alterações relacionadas à eliminação de bugs e vulnerabilidades graves. No futuro, a ramificação estável 1.31 será formada com base na ramificação principal 1.32.x. O código do projeto é escrito em C e distribuído sob a licença BSD.
Esta nova versão corrige uma vulnerabilidade (CVE-2026-90439) no módulo ngx_http_v3_module que causa um estouro de buffer ao manipular parâmetros durante a fase de handshake TLS. Afirma-se que um atacante não consegue controlar os dados gravados na área fora do buffer, e a vulnerabilidade se limita a ataques de negação de serviço ou corrupção de dados. O problema se manifesta a partir do nginx 1.29.2 em configurações criadas com o OpenSSL 3.5.0 e versões anteriores.
Outras alterações incluem correções de erros e a implementação de um sistema que ignora todos os parâmetros do protocolo de transporte QUIC recebidos durante o processo de estabelecimento da conexão TLS.
Fonte: opennet.ru
