După un an de dezvoltare, proiectul Nginx a anunțat lansarea unei noi versiuni stabile 1.30.0. În cadrul pregătirii versiunii stabile, au fost corectate șase vulnerabilități, patru dintre ele fiind legate de modul de procesare a fișierelor media și a protocoalelor de autentificare. Principala modificare a fost suportul pentru HTTP/3 și QUIC, care acum este considerat gata pentru mediul de producție.
Vulnerabilități corectate:
- CVE-2026-27654: O depășire a buffer-ului în procesarea cererilor COPY sau MOVE în location cu directiva alias poate permite unui atacator să iasă din directorul rădăcină al site-ului.
- CVE-2026-27784: Un fișier MP4 format special poate provoca prăbușirea procesului de lucru pe platformele de 32 de biți.
- CVE-2026-27651: O eroare de segmentare în procesul de lucru atunci când se utilizează metodele de autentificare CRAM-MD5 sau APOP cu reautentificarea activată.
- CVE-2026-28753: Utilizarea înregistrărilor DNS PTR pentru a injecta date în cererile auth_http și în comanda XCLIENT dintr-o conexiune SMTP de backend.
- CVE-2026-28755: Finalizare cu succes SSL- a handshake-ului, în ciuda respingerii certificatului clientului în timpul verificării OCSP în modulul stream.
Alte noutăți semnificative:
- HTTP Early Hints (103): Serverul poate trimite antete preliminare fără a aștepta generarea completă a răspunsului pe backend, accelerând astfel încărcarea paginilor.
- Encrypted ClientHello (ECH): O funcție de confidențialitate TLS care ascunde numele site-ului solicitat de observatorii rețelei.
- Sticky Sessions: Directiva sticky în blocul upstream asigură „legarea” sesiunilor clientului la un anumit server backend.
- Multipath TCP (MPTCP): Suport pentru parametrul multipath în directiva listen pentru îmbunătățirea disponibilității și lățimii de bandă la nivel de transport.
- Keep-Alive: Valoarea proxy_http_version a fost schimbată implicit la 1.1, iar antetul Connection nu mai este trimis proxy-serverul, ceea ce îmbunătățește reutilizarea conexiunilor.
- OpenSSL 4.0: Asigurată compatibilitatea cu viitoarea versiune majoră a bibliotecii criptografice.
- modul geo: Directiva include din cadrul blocului geo suportă acum simboluri wildcard.
Sursa: linux.org.ru
