Nginx 1.31.6 lançado com correção para estouro de buffer no HTTP/3

Foi publicado o lançamento da ramificação principal do nginx 1.31.6, na qual o desenvolvimento de novos recursos continua. Paralelamente, a ramificação estável 1.30.x é suportada, apenas com alterações relacionadas à eliminação de bugs e vulnerabilidades graves. No futuro, a ramificação estável 1.31 será formada com base na ramificação principal 1.32.x. O código do projeto é escrito em C e distribuído sob a licença BSD.

Esta nova versão corrige uma vulnerabilidade (CVE-2026-90439) no módulo ngx_http_v3_module que causa um estouro de buffer ao manipular parâmetros durante a fase de handshake TLS. Afirma-se que um atacante não consegue controlar os dados gravados na área fora do buffer, e a vulnerabilidade se limita a ataques de negação de serviço ou corrupção de dados. O problema se manifesta a partir do nginx 1.29.2 em configurações criadas com o OpenSSL 3.5.0 e versões anteriores.

Outras alterações incluem correções de erros e a implementação de um sistema que ignora todos os parâmetros do protocolo de transporte QUIC recebidos durante o processo de estabelecimento da conexão TLS.

Fonte: opennet.ru

Compre hospedagem confiável para sites com proteção DDoS, servidores VPS VDS 🔥 Compre hospedagem de sites confiável com proteção contra DDoS, servidores VPS/VDS | ProHoster