Le 15 septembre 2026, nginx a publié la version stable 1.30.5 et la version mainline 1.31.6 pour corriger un problème de sécurité, CVE-2026-90439. Selon le journal des modifications officiel, dans certaines configurations, un dépassement de tampon dans la mémoire du tas peut se produire dans un processus worker lors de l'utilisation de HTTP/3 avec OpenSSL 3.5.0 ou antérieur. L'avis de sécurité classe la faille dans ngx_http_v3_module, la juge de gravité moyenne, indique les versions 1.29.2 à 1.31.5 comme vulnérables et 1.30.5 et 1.31.6 et suivantes comme corrigées.

Vérifiez d'abord si vous êtes exposé

Vous n'êtes concerné que si les trois conditions sont réunies :

  • Votre version est comprise entre 1.29.2 et 1.31.5 : nginx -v.
  • HTTP/3 est activé : une ligne listen ... quic. Vérifiez toute la configuration effective avec nginx -T | grep -n quic, pas seulement le fichier principal.
  • Le binaire a été compilé avec OpenSSL 3.5.0 ou antérieur : nginx -V affiche « built with OpenSSL x.y.z ».

Les sites sans HTTP/3 ne sont pas exposés à cette faille. La version apporte aussi un changement de comportement : une extension QUIC transport parameters reçue sur une connexion TLS ordinaire est désormais toujours ignorée. Les clients normaux ne l'envoient jamais, vous ne devriez donc rien remarquer.

N'oubliez ni njs ni le lot de juillet

Si vous utilisez njs, le module JavaScript de nginx, njs 1.0.1 (2 septembre) a corrigé trois vulnérabilités : un contournement du contrôle d'accès dans js_access (CVE-2026-18329), un plantage du worker dans ngx.fetch() (CVE-2026-78222) et un dépassement de tampon du tas dans xml.exclusiveC14n() (CVE-2026-78689).

Et si vous êtes encore en dessous de 1.30.4, il y a davantage à corriger. La version 1.30.4 du 15 juillet a corrigé le dépassement de tampon lié à map et aux expressions régulières (CVE-2026-42533, détaillé dans notre article de l'époque), un accès à de la mémoire non initialisée dans le module slice (CVE-2026-60005) et une utilisation après libération dans le module SSI (CVE-2026-56434). Passer directement à 1.30.5 règle le tout.

Au moment de la mise à jour

  • Les paquets des distributions rétroportent généralement les correctifs : la version n'affichera pas 1.30.5, fiez-vous à l'avis de sécurité de votre distribution. Si vous utilisez le dépôt officiel nginx, passez à 1.30.5 ou 1.31.6.
  • Lancez nginx -t avant de recharger pour vérifier que la configuration passe. HTTP/3 fonctionne sur UDP 443 : vérifiez-le depuis l'extérieur après la mise à jour.
  • Si vous montez votre premier site, créer son premier site web avec Nginx et configurer un certificat SSL Let's Encrypt couvrent les bases, et si un site ne s'affiche plus après une mise à jour ou un rechargement, suivez le guide de dépannage des erreurs 502 / 504.