系统极客一直在努力
专注操作系统及软件使用技能

Nginx 1.29.7 主线版发布:新增 Multipath TCP 支持

Nginx

Nginx 1.29.7 主线版正式发布!本次更新带来了 2 大核心升级:

  • 新增 Multipath TCP 支持:多路径 TCP 允许在单条连接中聚合多条网络路径,以此来提升传输吞吐量与连接可靠性。
  • 将默认 HTTP 协议全面升级为开启 Keep-Alive 长连接的 HTTP/1.1

同时,该版本紧急修复了多项安全漏洞,涵盖了ngx_http_dav_modulengx_http_mp4_module,以及stream模块。

Nginx 1.29.7 更新详情

安全修复

  • CVE-2026-27654:修复ngx_http_dav_module模块的缓冲区溢出漏洞。该漏洞触发于模块处理带有alias配置的 COPY 或 MOVE 请求时,攻击者可借此篡改网站主目录之外的源路径或目标路径。
  • CVE-2026-27784/CVE-2026-32647:修复ngx_http_mp4_module模块的安全漏洞。模块在处理特制 mp4 文件时,可能导致 worker 进程崩溃或引发其他潜在风险,其中 CVE-2026-27784 仅影响 32 位平台。
  • CVE-2026-27651:修复在启用认证重试机制时,使用 CRAM-MD5 或 APOP 认证方式可能导致 worker 进程触发段错误(Segmentation fault)的问题。
  • CVE-2026-28753:修复恶意数据注入漏洞。攻击者可利用 PTR DNS 记录,向auth_http请求、以及后端 SMTP 连接的 XCLIENT 命令中注入恶意数据。
  • CVE-2026-28755:修复stream模块中的证书校验逻辑缺陷。即使 OCSP 已经明确拒绝客户端证书,SSL 握手仍可能意外成功。

新增特性

  • listen指令新增multipath参数,正式支持多路径 TCP。
  • upstream配置块中的keepalive指令新增了local参数。

关键变更

  • upstream块中的keepalive指令现已默认开启。
  • ngx_http_proxy_module模块默认启用长连接支持;proxy_http_version的默认值正式变更为1.1;同时默认不再发送Connection代理请求头。

Bug 修复

  • 修复ngx_http_grpc_module模块中的一处 Bug。当模块使用缓冲请求体 (buffered body)并切换至下一个 upstream 时,可能会发送无效的 HTTP/2 请求。
赞(0)
分享到

评论 抢沙发