nginx 1.31.6 主分支已发布,新功能的开发仍在继续。同时,稳定分支 1.30.x 也已支持,仅进行了与消除严重错误和漏洞相关的更改。未来,稳定分支 1.31 将基于主分支 1.32.x 构建。该项目代码使用 C 语言编写,并遵循 BSD 许可证发布。
此版本修复了 ngx_http_v3_module 模块中的一个漏洞 (CVE-2026-90439),该漏洞会导致在 TLS 握手阶段操作参数时发生缓冲区溢出。据称,攻击者无法控制写入缓冲区外区域的数据,因此该漏洞仅限于拒绝服务攻击或数据损坏。此问题从 nginx 1.29.2 版本开始出现,并且存在于使用 OpenSSL 3.5.0 及更早版本构建的配置中。
其他变化包括错误修复,以及忽略在 TLS 连接建立过程中收到的所有 QUIC 传输协议参数。
来源: opennet.ru
