Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

Выпуск nginx 1.31.6 с устранением переполнения буфера в реализации HTTP/3

16.09.2026 12:20 (MSK)

Опубликован выпуск основной ветки nginx 1.31.6, в которой продолжается развитие новых возможностей. В параллельно поддерживаемую стабильную ветку 1.30.x вносятся только изменения, связанные с устранением серьёзных ошибок и уязвимостей. В дальнейшем на базе основной ветки 1.31.x будет сформирована стабильная ветка 1.32. Код проекта написан на языке Си и распространяется под лицензией BSD.

В новом выпуске устранена уязвимость (CVE-2026-90439) в модуле ngx_http_v3_module, приводящая к переполнению буфера при манипуляции с параметрами на этапе согласования TLS-соединения. Утверждается, что атакующий не может контролировать данные, записываемые в область вне буфера, и уязвимость ограничивается отказом в обслуживании или повреждением данных. Проблема проявляется начиная с выпуска nginx 1.29.2 в конфигурациях, собранных с OpenSSL 3.5.0 и более ранними выпусками.

Из других изменений упоминается исправление ошибок и переход к игнорированию всех параметров транспортного протокола QUIC, полученных в процессе установки TLS-соединения.

  1. Главная ссылка к новости (https://github.com/nginx/nginx...)
  2. OpenNews: Выпуск nginx 1.31.5 и njs 1.0.1
  3. OpenNews: Выпуск nginx 1.31.4
  4. OpenNews: Обновление nginx 1.31.3 с устранением RCE-уязвимости
  5. OpenNews: Обновление nginx 1.31.2 с устранением уязвимостей, эксплуатируемых через HTTP/3, HTTP2 и gRPC
  6. OpenNews: В nginx выявлена вторая за 10 дней удалённо эксплуатируемая уязвимость
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66288-nginx
Ключевые слова: nginx
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (14) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 12:37, 16/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Дико извиняюсь, а причем тут HTTP/3 и установление tls соединения?
     
     
  • 2.2, tlsgod (?), 12:44, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Так ты пройди и прочитай формулировку CVE https://security-tracker.debian.org/tracker/CVE-2026-90439
     

  • 1.3, Аноним (3), 13:12, 16/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    > приводящая к переполнению буфера при манипуляции с параметрами

    Для такова взрослава проекта такие децкие ашипки.

    Пусть уж перепишут на другом языке наконец.

     
     
  • 2.9, aname (ok), 14:40, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Пусть уж перепишут на другом языке наконец.

    Так перепиши

     
  • 2.10, Аноним (10), 17:42, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Кто-то уже пилит форк на Rust.
     
  • 2.14, Аноним (-), 19:09, 16/09/2026 Скрыто ботом-модератором     [к модератору]
  • +/
     

  • 1.5, Аноним (5), 13:44, 16/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –7 +/
    Да кому нужен этот ваш HTTP/3? Хpeнь смyзихлеeская, шифрование еще принудительно засунули, а также используют caтaнинский UDP, с которым ничего не работает. ДHO.
     
     
  • 2.6, Энтомолог_русолог (ok), 14:33, 16/09/2026 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 2.7, aname (ok), 14:40, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Del
     
  • 2.8, Гость (??), 14:40, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    все актуальные браузеры предпочитают HTTP/3 и через него значительно быстрее из-за независимых мультипотоков
     
  • 2.12, Аноним (12), 17:44, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    >Да кому нужен этот ваш HTTP/3

    https://radar.cloudflare.com

     
     
  • 3.15, Аноним (-), 19:28, 16/09/2026 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 2.13, Аноним (13), 19:07, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    UDP это отлично.

    Нет head of line blocking.

     

  • 1.11, Аноним (12), 17:42, 16/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Также недавно был релиз Pingora 0.9:
    https://github.com/cloudflare/pingora/releases
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить новость, Поддержать