Nginx 1.31.6 släppt med fix för HTTP/3-buffertöverflöde

Utgåvan av nginx huvudgren 1.31.6 har publicerats, där utvecklingen av nya funktioner fortsätter. Parallellt stöds den stabila grenen 1.30.x, endast ändringar relaterade till eliminering av allvarliga fel och sårbarheter görs. I framtiden kommer den stabila grenen 1.31 att bildas baserat på huvudgrenen 1.32.x. Projektkoden är skriven i C och distribueras under BSD-licensen.

Den här versionen åtgärdar en sårbarhet (CVE-2026-90439) i modulen ngx_http_v3_module som orsakar ett buffertöverflöde vid manipulering av parametrar under TLS-handskakningsfasen. Det anges att en angripare inte kan kontrollera data som skrivs till området utanför bufferten, och sårbarheten är begränsad till överbelastning eller datakorruption. Problemet manifesterar sig från och med nginx 1.29.2 i konfigurationer byggda med OpenSSL 3.5.0 och tidigare.

Andra nämnda ändringar inkluderar buggfixar och en övergång till att ignorera alla QUIC-transportprotokollparametrar som tas emot under TLS-anslutningsprocessen.

Källa: opennet.ru

Köp pålitlig hosting för webbplatser med DDoS-skydd, VPS VDS-servrar 🔥 Köp pålitlig webbhotell med DDoS-skydd, VPS VDS-servrar | ProHoster