NGINX 1.29.6/1.29.7 变更:sticky 会话保持开源,MPTCP、keepalive 默认值一起变
信源:
- nginx.org/en/CHANGES-1.30
- NGINX 官方博客《NGINX OSS 1.29.6 and 1.29.7: Open-sourced Session Persistence, Multipath TCP and More》
- nginx/nginx GitHub release
nginx 1.29.6(2026-03-10)
Feature
- session affinity support。
- http 模块
upstream块新增sticky指令;server指令新增route和drain参数。 - 这是 cookie-based session persistence 首次开源,此前只在 NGINX Plus 商业版提供。
Change
- nginx 现在限制 QUIC stateless reset 包的大小和速率。
nginx 1.29.7(2026-03-24)
Feature
listen指令新增multipath参数,即 Multipath TCP / MPTCP 支持。upstream块keepalive指令新增local参数。
Change
upstream块里的keepalive指令现在默认启用。ngx_http_proxy_module现在默认支持 keepalive;proxy_http_version默认值变为"1.1";默认不再发送Connection代理头。
Bugfix
- 使用
ngx_http_grpc_module且用了 buffered body 时,切到下一个 upstream 后可能发出无效 HTTP/2 请求。
Security
CVE-2026-27654:在带alias的 location 处理 COPY 或 MOVE 请求时可能发生缓冲区溢出,攻击者可修改 document root 之外的源或目标路径。CVE-2026-27784:32 位平台上ngx_http_mp4_module处理特制 mp4 文件可能崩溃或造成其他影响。CVE-2026-32647:ngx_http_mp4_module处理特制 mp4 文件可能造成 worker 进程崩溃或潜在其他影响。CVE-2026-27651:使用 CRAM-MD5 或 APOP 认证且启用认证重试时,worker 进程可能段错误。CVE-2026-28753:攻击者可用 PTR DNS 记录向auth_http请求以及后端 SMTP 连接的 XCLIENT 命令注入数据。CVE-2026-28755:stream 模块中,即使 OCSP 拒绝客户端证书,SSL 握手仍可能成功。
后续版本参考
- 1.29.8(2026-04-07)新增
max_headers指令、OpenSSL 4.0 兼容、geo块里的include支持通配符。 - 1.30.0(2026-04-14)进入 1.30.x stable 分支。
这次开源的重点
官方博客强调:这是把此前 NGINX Plus 商业功能逐步开源的第一批;上游代理连接默认走 HTTP/1.1,运维不再需要显式配置 keepalive 和清理 Connection 头。