HTTP/3 arabellek taşması sorununu düzelten Nginx 1.31.6 sürümü yayınlandı.

Nginx'in ana dalı 1.31.6 sürümü yayınlandı ve yeni özelliklerin geliştirilmesi devam ediyor. Buna paralel olarak, kararlı sürüm 1.30.x de destekleniyor ve yalnızca ciddi hataların ve güvenlik açıklarının giderilmesiyle ilgili değişiklikler yapılıyor. Gelecekte, kararlı sürüm 1.31, ana dal 1.32.x temel alınarak oluşturulacak. Proje kodu C dilinde yazılmış ve BSD lisansı altında dağıtılıyor.

Bu yeni sürüm, TLS el sıkışma aşamasında parametreler değiştirilirken arabellek taşmasına neden olan ngx_http_v3_module modülündeki bir güvenlik açığını (CVE-2026-90439) düzeltmektedir. Saldırganın arabellek dışı alana yazılan verileri kontrol edemeyeceği ve güvenlik açığının yalnızca hizmet reddi veya veri bozulmasıyla sınırlı olduğu belirtilmiştir. Sorun, OpenSSL 3.5.0 ve önceki sürümlerle oluşturulmuş yapılandırmalarda nginx 1.29.2'den itibaren ortaya çıkmaktadır.

Bahsedilen diğer değişiklikler arasında hata düzeltmeleri ve TLS bağlantı kurulum sürecinde alınan tüm QUIC taşıma protokolü parametrelerinin göz ardı edilmesi yer alıyor.

Kaynak: opennet.ru

DDoS korumalı siteler, VPS VDS sunucuları için güvenilir hosting satın alın 🔥 DDoS korumalı, güvenilir VPS ve VDS sunucu barındırma hizmeti satın alın | ProHoster