[QUOTE]
Рашид Каирбеков написал:
Компания заказала кому-то аудит безопасности[/QUOTE]
Гоните в шею этих горе безопасников .. 26 и 27 параллельно идущие линейки 27 новая и 26 стабильная сборка. .!
И как раз в 1.26.2 - и в 1.27.1 была устранена CVE-2024-7347 в модуле ngx_http_mp4_module с устранением DoS-уязвимости - который кстати по умолчанию не собирается.
а стабильная 1.26.2 - и 27 просто основная ветка (26 старее стабильная в которой просто нет уже развития нового) и там в 27 возможность новых ошибок выше.
до 1.26.3 должны уж если на то пошло требовать "безопасники" - хотя ничего критического нету - - ждем
[CODE]
.Changes with nginx 1.26.3 05 Feb 2025
*) Security: insufficient check in virtual servers handling with TLSv1.3
SNI allowed to reuse SSL sessions in a different virtual server, to
bypass client SSL certificates verification (CVE-2025-23419).
*) Bugfix: in the ngx_http_mp4_module.
Thanks to Nils Bars.
*) Workaround: "gzip filter failed to use preallocated memory" alerts
appeared in logs when using zlib-ng.
*) Bugfix: nginx could not build libatomic library using the library
sources if the --with-libatomic=DIR option was used.
*) Bugfix: nginx now ignores QUIC version negotiation packets from
clients.
*) Bugfix: nginx could not be built on Solaris 10 and earlier with the
ngx_http_v3_module.
*) Bugfixes in HTTP/3.[/CODE]