
Nginx 1.29.7 主线版正式发布!本次更新带来了 2 大核心升级:
- 新增 Multipath TCP 支持:多路径 TCP 允许在单条连接中聚合多条网络路径,以此来提升传输吞吐量与连接可靠性。
- 将默认 HTTP 协议全面升级为开启 Keep-Alive 长连接的 HTTP/1.1。
同时,该版本紧急修复了多项安全漏洞,涵盖了ngx_http_dav_module、ngx_http_mp4_module,以及stream模块。
Nginx 1.29.7 更新详情
安全修复
- CVE-2026-27654:修复
ngx_http_dav_module模块的缓冲区溢出漏洞。该漏洞触发于模块处理带有alias配置的 COPY 或 MOVE 请求时,攻击者可借此篡改网站主目录之外的源路径或目标路径。 - CVE-2026-27784/CVE-2026-32647:修复
ngx_http_mp4_module模块的安全漏洞。模块在处理特制 mp4 文件时,可能导致 worker 进程崩溃或引发其他潜在风险,其中 CVE-2026-27784 仅影响 32 位平台。 - CVE-2026-27651:修复在启用认证重试机制时,使用 CRAM-MD5 或 APOP 认证方式可能导致 worker 进程触发段错误(Segmentation fault)的问题。
- CVE-2026-28753:修复恶意数据注入漏洞。攻击者可利用 PTR DNS 记录,向
auth_http请求、以及后端 SMTP 连接的 XCLIENT 命令中注入恶意数据。 - CVE-2026-28755:修复
stream模块中的证书校验逻辑缺陷。即使 OCSP 已经明确拒绝客户端证书,SSL 握手仍可能意外成功。
新增特性
listen指令新增multipath参数,正式支持多路径 TCP。upstream配置块中的keepalive指令新增了local参数。
关键变更
upstream块中的keepalive指令现已默认开启。ngx_http_proxy_module模块默认启用长连接支持;proxy_http_version的默认值正式变更为1.1;同时默认不再发送Connection代理请求头。
Bug 修复
- 修复
ngx_http_grpc_module模块中的一处 Bug。当模块使用缓冲请求体 (buffered body)并切换至下一个 upstream 时,可能会发送无效的 HTTP/2 请求。








最新评论
有多亮,是blingbling的吗🤣
这个网站眼前一亮
不要装,千万不要装,无法自定义鼠标指针,主题和壁纸需要重新设置,但是鼠标指针完全被像素版大白指针替代,无法更改。
鼠标指针也没了qwq