Pada 15 September 2026, nginx mengeluarkan versi stabil 1.30.5 dan versi mainline 1.31.6 untuk membaiki satu isu keselamatan, CVE-2026-90439. Menurut log perubahan rasmi, dalam konfigurasi tertentu, limpahan penimbal memori timbunan mungkin berlaku dalam proses worker apabila menggunakan HTTP/3 bersama OpenSSL 3.5.0 dan lebih awal. Nasihat keselamatannya meletakkan isu ini di bawah ngx_http_v3_module, menilainya sederhana, menyenaraikan 1.29.2 hingga 1.31.5 sebagai terdedah, dan 1.30.5 serta 1.31.6 ke atas sebagai sudah dibaiki.

Mula-mula, Tentukan Sama Ada Anda Terdedah

Anda terjejas hanya jika ketiga-tiga syarat ini dipenuhi:

  • Versi anda antara 1.29.2 dan 1.31.5: nginx -v.
  • HTTP/3 didayakan: terdapat baris listen ... quic. Semak keseluruhan konfigurasi berkesan dengan nginx -T | grep -n quic, bukan fail utama sahaja.
  • Ia dibina dengan OpenSSL 3.5.0 atau lebih awal: nginx -V memaparkan "built with OpenSSL x.y.z".

Tapak tanpa HTTP/3 tidak terdedah kepada pepijat ini. Keluaran ini juga membawa satu perubahan tingkah laku: sambungan QUIC transport parameters yang diterima pada sambungan TLS biasa kini sentiasa diabaikan. Klien biasa tidak menghantarnya, jadi anda tidak sepatutnya perasan apa-apa.

Jangan Lupa njs dan Kelompok Julai

Jika anda menggunakan njs, modul JavaScript nginx, njs 1.0.1 (2 September) membaiki tiga kelemahan: pintasan kawalan akses dalam js_access (CVE-2026-18329), proses worker ranap dalam ngx.fetch() (CVE-2026-78222) dan limpahan penimbal timbunan dalam xml.exclusiveC14n() (CVE-2026-78689).

Dan jika anda masih di bawah 1.30.4, ada lebih banyak yang perlu dibaiki. Keluaran 1.30.4 pada 15 Julai membaiki limpahan penimbal map dengan regex (CVE-2026-42533, yang kami huraikan dalam artikel kami ketika itu), capaian memori yang tidak diawalkan dalam modul slice (CVE-2026-60005) dan guna-selepas-bebas dalam modul SSI (CVE-2026-56434). Naik terus ke 1.30.5 menyelesaikan semuanya.

Semasa Menaik Taraf

  • Pakej pengedaran biasanya membuat backport pembaikan, jadi versinya tidak akan tertera 1.30.5 — rujuk nasihat keselamatan pengedaran anda. Jika anda menggunakan repositori rasmi nginx, naik ke 1.30.5 atau 1.31.6.
  • Jalankan nginx -t sebelum memuat semula untuk memastikan konfigurasi lulus. HTTP/3 berjalan di atas UDP 443, jadi sahkan dari luar selepas naik taraf.
  • Jika anda masih membina tapak pertama, membina laman web pertama dengan Nginx dan mengkonfigurasi sijil SSL Let's Encrypt merangkumi asasnya, dan jika tapak tidak dapat dibuka selepas naik taraf atau muat semula, ikut panduan penyelesaian masalah 502 / 504.