Angie 和 Angie PRO 更新至 1.12.2 版本#
Angie 和 Angie PRO 1.12.2 修复版本已发布,修复了一个漏洞;该漏洞仅影响在启用 HTTP/3 的同时还存在未启用 HTTP/3 的 server 块的配置。
Angie 及其商业版本 Angie PRO — 1.12.2 — 修复版本现已发布。此版本修复了一个漏洞, 相关修复移植自 nginx 1.31.6。
是否需要安装此更新,取决于您的配置。以下三个条件须同时成立:
Angie 编译时使用的 OpenSSL 版本不具备原生 HTTP/3 支持,即 3.5.0 或更早的版本, 目前大多数操作系统所提供的正是这类版本;
接受普通 HTTPS 请求的那个地址,其默认服务器同时也启用了 HTTP/3,即通过 listen 指令的
quic参数启用,端口可以不同;该请求随后由一个未启用 HTTP/3 的
server块处理,该块是通过 SNI 按域名 选中的。
三个条件同时成立时,可能导致有限的工作进程内存损坏或工作进程崩溃 (CVE-2026-90439)。如果 您的配置完全没有启用 HTTP/3,则此漏洞不会影响您。
随附的第三方模块软件包也已更新:新增三个模块,另有十个模块的版本或来源发生变更。
关于更改的详细信息:
祝您度过愉快的一天!