Nginx 1.31.6 发布,修复了 HTTP/3 缓冲区溢出问题。

nginx 1.31.6 主分支已发布,新功能的开发仍在继续。同时,稳定分支 1.30.x 也已支持,仅进行了与消除严重错误和漏洞相关的更改。未来,稳定分支 1.31 将基于主分支 1.32.x 构建。该项目代码使用 C 语言编写,并遵循 BSD 许可证发布。

此版本修复了 ngx_http_v3_module 模块中的一个漏洞 (CVE-2026-90439),该漏洞会导致在 TLS 握手阶段操作参数时发生缓冲区溢出。据称,攻击者无法控制写入缓冲区外区域的数据,因此该漏洞仅限于拒绝服务攻击或数据损坏。此问题从 nginx 1.29.2 版本开始出现,并且存在于使用 OpenSSL 3.5.0 及更早版本构建的配置中。

其他变化包括错误修复,以及忽略在 TLS 连接建立过程中收到的所有 QUIC 传输协议参数。

来源: opennet.ru

为具有 DDoS 保护、VPS VDS 服务器的站点购买可靠的主机 🔥 购买具备 DDoS 防护的可靠网站托管服务,包括 VPS 和 VDS 服务器 | ProHoster