Выпуск nginx 1.31.6 с устранением переполнения буфера в реализации HTTP/3

Опубликован выпуск основной ветки nginx 1.31.6, в которой продолжается развитие новых возможностей. В параллельно поддерживаемую стабильную ветку 1.30.x вносятся только изменения, связанные с устранением серьёзных ошибок и уязвимостей. В дальнейшем на базе основной ветки 1.31.x будет сформирована стабильная ветка 1.32. Код проекта написан на языке Си и распространяется под лицензией BSD.

В новом выпуске устранена уязвимость (CVE-2026-90439) в модуле ngx_http_v3_module, приводящая к переполнению буфера при манипуляции с параметрами на этапе согласования TLS-соединения. Утверждается, что атакующий не может контролировать данные, записываемые в область вне буфера, и уязвимость ограничивается отказом в обслуживании или повреждением данных. Проблема проявляется начиная с выпуска nginx 1.29.2 в конфигурациях, собранных с OpenSSL 3.5.0 и более ранними выпусками.

Из других изменений упоминается исправление ошибок и переход к игнорированию всех параметров транспортного протокола QUIC, полученных в процессе установки TLS-соединения.

Burimi: opennet.ru

Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster