Вышел nginx 1.31.6 — в HTTP/3-модуле закрыта дыра с переполнением буфера.
В основной ветке nginx появился релиз 1.31.6, где разработчики продолжают прокачивать новую функциональность. Параллельно живёт стабильная линия 1.30.x — туда попадают только патчи против серьёзных багов и уязвимостей. Из ветки 1.31.x в будущем вырастет стабильный релиз 1.32. Проект по-прежнему написан на Си и распространяется по лицензии BSD.
Главная причина обновления — закрытая уязвимость CVE-2026-90439 в модуле ngx_http_v3_module. Она позволяет вызвать переполнение буфера, если манипулировать параметрами во время согласования TLS-соединения. По заверениям разработчиков, атакующий не может управлять тем, что записывается за пределами буфера, поэтому последствия ограничиваются отказом в обслуживании либо порчей данных.
Проблема даёт о себе знать начиная с версии nginx 1.29.2, но только в конфигурациях, собранных с OpenSSL 3.5.0 и более старыми выпусками. Помимо этого, в свежем релизе поправили ряд ошибок и отказались от учёта всех параметров транспортного протокола QUIC, которые приходят в процессе установки TLS-соединения. Исходный код доступен в репозитории проекта на GitHub.
