Haberler

Nginx 1.31 Çıktı: HTTP İleri Proxy Desteği ve Güvenlik Güncellemeleri

Nginx 1.31 sürümü HTTP ileri proxy desteği, gelişmiş yük dengeleme ve çok sayıda güvenlik düzeltmesiyle yayınlandı

  • HTTP ileri proxy desteği eklendi.
  • HTTP/2, HTTP/3 ve OCSP'de kritik güvenlik düzeltmeleri.
Nginx 1.31 Çıktı: HTTP İleri Proxy Desteği ve Güvenlik Güncellemeleri

Nginx 1.31, en son ana hat sürümü olarak kullanıma sunuldu. Bu sürüm, HTTP ileri proxy desteği, gelişmiş yukarı akış yük dengeleme ve birden çok güvenlik düzeltmesi içeriyor. En önemli yenilik, CONNECT yöntemiyle HTTP ileri proxy yapmayı sağlayan ngx_http_tunnel_module modülü. Ayrıca auth_basic, satisfy ve auth_delay yönergeleriyle proxy kimlik doğrulaması yapılabiliyor.

Yeni sürüm, yukarı akış bloğuna least_time yönergesini ekleyerek yöneticilerin HTTP ve akış trafiğini bağlantı sayısı yerine yanıt süresine göre dengelemesine olanak tanıyor. Stream modülleri içinse proxy_ssl_alpn yönergesi, SSL yukarı akış sunucularına bağlanırken ALPN protokol seçimine izin veriyor.

Güvenlik tarafında, CVE-2026-42926 (ngx_http_proxy_module'de HTTP/2 istek enjeksiyonu), CVE-2026-42945 (ngx_http_rewrite_module'de heap buffer taşması), CVE-2026-42946 (ngx_http_scgi_module ve ngx_http_uwsgi_module'de heap buffer aşımı) ve CVE-2026-42934 (ngx_http_charset_module'de UTF-8 kod çözme ile ilgili buffer aşımı) gibi kritik güvenlik açıkları giderildi.

HTTP/3 için CVE-2026-40460 (QUIC bağlantı geçişiyle adres sahteciliği) ve CVE-2026-40701 (ssl_ocsp yönergesi etkinken DNS yanıt işlemede use-after-free) düzeltildi. Ayrıca Nginx, Connection, Proxy-Connection, Keep-Alive, Transfer-Encoding ve Upgrade gibi bağlantıya özel başlıkları içeren HTTP/2 ve HTTP/3 isteklerini reddediyor. TE başlığı yalnızca trailers olarak ayarlandığında kabul ediliyor.

WebDAV modülü de güçlendirildi; kaynak ve hedef aynıysa veya ebeveyn-çocuk koleksiyon ilişkisine sahipse COPY veya MOVE istekleri reddediliyor. Diğer değişiklikler arasında bazı SSL hataları için günlük seviyesinin düşürülmesi, yukarı akış yapışkan modülünü devre dışı bırakmak için güncellenmiş yapılandırma seçeneği ve proxy_set_body veya proxy_pass_request_body kullanılırken HTTP/2 arka uç keepalive davranışı düzeltmeleri yer alıyor.