Nginx 1.31.6 đã được phát hành với bản vá lỗi tràn bộ đệm HTTP/3.

Phiên bản nhánh chính của nginx 1.31.6 đã được phát hành, trong đó việc phát triển các tính năng mới vẫn đang tiếp tục. Song song với đó, nhánh ổn định 1.30.x cũng được hỗ trợ, chỉ thực hiện các thay đổi liên quan đến việc loại bỏ các lỗi và lỗ hổng nghiêm trọng. Trong tương lai, nhánh ổn định 1.31 sẽ được hình thành trên cơ sở nhánh chính 1.32.x. Mã dự án được viết bằng C và được phân phối theo giấy phép BSD.

Bản phát hành này khắc phục lỗ hổng (CVE-2026-90439) trong mô-đun ngx_http_v3_module gây ra lỗi tràn bộ đệm khi thao tác các tham số trong giai đoạn bắt tay TLS. Kẻ tấn công không thể kiểm soát dữ liệu được ghi vào vùng ngoài bộ đệm, và lỗ hổng này chỉ giới hạn ở việc từ chối dịch vụ hoặc làm hỏng dữ liệu. Vấn đề này xuất hiện bắt đầu từ nginx 1.29.2 trong các cấu hình được xây dựng với OpenSSL 3.5.0 trở xuống.

Các thay đổi khác bao gồm sửa lỗi và chuyển sang bỏ qua tất cả các tham số giao thức vận chuyển QUIC nhận được trong quá trình thiết lập kết nối TLS.

Nguồn: opennet.ru

Mua dịch vụ lưu trữ đáng tin cậy cho các trang web có bảo vệ DDoS, máy chủ VPS VDS 🔥 Mua dịch vụ hosting website đáng tin cậy với bảo vệ DDoS, máy chủ VPS VDS | ProHoster