资讯 NGINX 1.29.6/1.29.7 变更:sticky 会话保持开源,MPTCP、keepalive 默认值一起变

2026-09-11 21:02:04

NGINX 1.29.6/1.29.7 变更:sticky 会话保持开源,MPTCP、keepalive 默认值一起变

信源:

nginx 1.29.6(2026-03-10)

Feature

  • session affinity support。
  • http 模块 upstream 块新增 sticky 指令;server 指令新增 routedrain 参数。
  • 这是 cookie-based session persistence 首次开源,此前只在 NGINX Plus 商业版提供。

Change

  • nginx 现在限制 QUIC stateless reset 包的大小和速率。

nginx 1.29.7(2026-03-24)

Feature

  • listen 指令新增 multipath 参数,即 Multipath TCP / MPTCP 支持。
  • upstreamkeepalive 指令新增 local 参数。

Change

  • upstream 块里的 keepalive 指令现在默认启用。
  • ngx_http_proxy_module 现在默认支持 keepalive;proxy_http_version 默认值变为 "1.1";默认不再发送 Connection 代理头。

Bugfix

  • 使用 ngx_http_grpc_module 且用了 buffered body 时,切到下一个 upstream 后可能发出无效 HTTP/2 请求。

Security

  • CVE-2026-27654:在带 alias 的 location 处理 COPY 或 MOVE 请求时可能发生缓冲区溢出,攻击者可修改 document root 之外的源或目标路径。
  • CVE-2026-27784:32 位平台上 ngx_http_mp4_module 处理特制 mp4 文件可能崩溃或造成其他影响。
  • CVE-2026-32647ngx_http_mp4_module 处理特制 mp4 文件可能造成 worker 进程崩溃或潜在其他影响。
  • CVE-2026-27651:使用 CRAM-MD5 或 APOP 认证且启用认证重试时,worker 进程可能段错误。
  • CVE-2026-28753:攻击者可用 PTR DNS 记录向 auth_http 请求以及后端 SMTP 连接的 XCLIENT 命令注入数据。
  • CVE-2026-28755:stream 模块中,即使 OCSP 拒绝客户端证书,SSL 握手仍可能成功。

后续版本参考

  • 1.29.8(2026-04-07)新增 max_headers 指令、OpenSSL 4.0 兼容、geo 块里的 include 支持通配符。
  • 1.30.0(2026-04-14)进入 1.30.x stable 分支。

这次开源的重点

官方博客强调:这是把此前 NGINX Plus 商业功能逐步开源的第一批;上游代理连接默认走 HTTP/1.1,运维不再需要显式配置 keepalive 和清理 Connection 头。

复制全文 生成海报 Nginx 运维 反向代理 MPTCP CVE

推荐文章

程序员茄子在线接单