Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

Выпуск nginx 1.31.6 с устранением переполнения буфера в реализации HTTP/3

16.09.2026 12:20 (MSK)

Опубликован выпуск основной ветки nginx 1.31.6, в которой продолжается развитие новых возможностей. В параллельно поддерживаемую стабильную ветку 1.30.x вносятся только изменения, связанные с устранением серьёзных ошибок и уязвимостей. В дальнейшем на базе основной ветки 1.31.x будет сформирована стабильная ветка 1.32. Код проекта написан на языке Си и распространяется под лицензией BSD.

В новом выпуске устранена уязвимость (CVE-2026-90439) в модуле ngx_http_v3_module, приводящая к переполнению буфера при манипуляции с параметрами на этапе согласования TLS-соединения. Утверждается, что атакующий не может контролировать данные, записываемые в область вне буфера, и уязвимость ограничивается отказом в обслуживании или повреждением данных. Проблема проявляется начиная с выпуска nginx 1.29.2 в конфигурациях, собранных с OpenSSL 3.5.0 и более ранними выпусками.

Из других изменений упоминается исправление ошибок и переход к игнорированию всех параметров транспортного протокола QUIC, полученных в процессе установки TLS-соединения.

  1. Главная ссылка к новости (https://github.com/nginx/nginx...)
  2. OpenNews: Выпуск nginx 1.31.5 и njs 1.0.1
  3. OpenNews: Выпуск nginx 1.31.4
  4. OpenNews: Обновление nginx 1.31.3 с устранением RCE-уязвимости
  5. OpenNews: Обновление nginx 1.31.2 с устранением уязвимостей, эксплуатируемых через HTTP/3, HTTP2 и gRPC
  6. OpenNews: В nginx выявлена вторая за 10 дней удалённо эксплуатируемая уязвимость
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66288-nginx
Ключевые слова: nginx
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (20) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 12:37, 16/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Дико извиняюсь, а причем тут HTTP/3 и установление tls соединения?
     
     
  • 2.2, tlsgod (?), 12:44, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Так ты пройди и прочитай формулировку CVE https://security-tracker.debian.org/tracker/CVE-2026-90439
     

  • 1.3, Аноним (3), 13:12, 16/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –6 +/
    > приводящая к переполнению буфера при манипуляции с параметрами

    Для такова взрослава проекта такие децкие ашипки.

    Пусть уж перепишут на другом языке наконец.

     
     
  • 2.9, aname (ok), 14:40, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Пусть уж перепишут на другом языке наконец.

    Так перепиши

     
  • 2.10, Аноним (10), 17:42, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Кто-то уже пилит форк на Rust.
     
  • 2.14, Аноним (-), 19:09, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    так манипуляции же - кто вам все сто тыщ миллионов сочетаний тестить-то будет
     

  • 1.5, Аноним (5), 13:44, 16/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –8 +/
    Да кому нужен этот ваш HTTP/3? Хpeнь смyзихлеeская, шифрование еще принудительно засунули, а также используют caтaнинский UDP, с которым ничего не работает. ДHO.
     
     
  • 2.6, Энтомолог_русолог (ok), 14:33, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Полезай обратно в криокамеру, чувак. Бред про смузи был моден 10 лет назад и ты проспал эти годы в ней

    Я открою тайну: http/2 в nginx включается отдельной директивой http2 on;, http/3 включается отдельной директивой http3 on;. Если их не включить, то будет тебе http/1.1 и ничего более. Но, конечно, психически здоровым людям нужен и http/2, и http/3. А ты на домашнем веб-сервере работающем на компе твоей матери за который она тебя иногда пускает можешь хоть http/1.1 делать, хоть http/0.9(если найдешь веб-сервер его поддерживающий)

     
  • 2.8, Гость (??), 14:40, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    все актуальные браузеры предпочитают HTTP/3 и через него значительно быстрее из-за независимых мультипотоков
     
     
  • 3.17, Ivan_83 (ok), 21:01, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Актуальные браузеры по дефолту всякую фигню включают, включая DoT/DoH зонд АНБ.

    Аноним прав - всё это смузихлёбская фигня.
    Технический просто мультиплексирование соединений вытащили из ядра в юзерспейс и теперь гордятся этим великим "достижением".

    Значительно быстрее там ничего нет.
    Просто браузеры уже давно по дефолту лимитируют открытые соединения к одному серверу, если ты этот лимит подкрутишь, убедишься что TFO с обоих сторон есть, а так же возобновление TLS работает - то вероянто TCP даже шустрее будет.
    Уж точно предсказуемее и управляемее.

     
     
  • 4.21, Энтомолог_русолог (ok), 10:05, 17/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > включая DoT/DoH зонд АНБ

    И в каком месте это зонд АНБ?
    Ну вот у меня собственный DoH-сервер, который в качестве верхнего резолвера использует собственный dnsmasq. Где зонд?
    DoH и DoT это защита от перехвата провайдерами твоих DNS-запросов, никаких зондов там нет, не неси фигни

     
  • 2.12, Аноним (12), 17:44, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >Да кому нужен этот ваш HTTP/3

    https://radar.cloudflare.com

     
     
  • 3.15, Аноним (-), 19:28, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    https://radar.cloudflare.com/adoption-and-usage#http1x-vs-http2-vs-http3
     
  • 3.16, Ivan_83 (ok), 20:57, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    По данным пороса проведённого на нашем сайте интернетом пользуются 100% людей!
     
  • 2.13, Аноним (13), 19:07, 16/09/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    UDP это отлично.

    Нет head of line blocking.

     

  • 1.11, Аноним (12), 17:42, 16/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Также недавно был релиз Pingora 0.9:
    https://github.com/cloudflare/pingora/releases
     
  • 1.18, Ivan_83 (ok), 21:02, 16/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Как юзал 1.1 так и юзаю, 2 и 3 модули даже не собираю, в браузерах аналогично повыключал.
     
     
  • 2.19, О (?), 08:35, 17/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Держите нас в курсе
     
     
  • 3.20, Аноним (20), 09:47, 17/09/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Держи в курсе, кто должен держать нас в курсе.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить новость, Поддержать