# Nginx Plus Release Notes (F5)

> 28 Updates, 1 aktive Quellen, zuletzt aktualisiert am 15. September 2026.

Quelle: [Seite](https://updatefeed.de/updates/f5/nginx-plus) · Feed: [RSS](https://updatefeed.de/feed/f5/nginx-plus/feed.rss)

Hersteller: [F5](https://updatefeed.de/updates/f5.md)

## September 2026

### NGINX Plus PLS.37.0.6.2 LTS: Fix für HTTP/3-Sicherheitslücke

15. September 2026 · Version PLS.37.0.6.2

NGINX Plus PLS.37.0.6.2 LTS (basierend auf NGINX Open Source 1.29.8) behebt eine Sicherheitslücke im Modul ngx_http_v3_module, bei der mit HTTP/3 und OpenSSL 3.5.0 oder früher beim TLS-Handshake ein begrenzter Heap-Buffer-Overflow auftreten kann (CVE-2026-90439).

[Originalquelle](https://docs.nginx.com/nginx/releases#pls.37.0.6)

### NGINX Plus PLS.37.1.1.2 CR: Fix für HTTP/3-Sicherheitslücke

15. September 2026 · Version PLS.37.1.1.2

NGINX Plus PLS.37.1.1.2 CR (basierend auf NGINX Open Source 1.31.3) behebt eine Sicherheitslücke im Modul ngx_http_v3_module, bei der mit HTTP/3 und OpenSSL 3.5.0 oder früher beim TLS-Handshake ein begrenzter Heap-Buffer-Overflow auftreten kann (CVE-2026-90439).

[Originalquelle](https://docs.nginx.com/nginx/releases#pls.37.1.1)

### NGINX Plus PLS.37.0.5.1 LTS: Bugfix-Release

2. September 2026 · Version PLS.37.0.5.1

NGINX Plus PLS.37.0.5.1 LTS ist ein Bugfix-Release, und allen Nutzern des LTS-Zweigs wird das Upgrade auf die neueste LTS-Version empfohlen.

[Originalquelle](https://docs.nginx.com/nginx/releases#pls.37.0.5)

### NGINX Plus PLS.37.1.0.1 CR: Neue Features für Lizenz, Rate Limiting, TLS

2. September 2026 · Version PLS.37.1.0.1

NGINX Plus PLS.37.1.0.1 CR ist ein Feature-Release mit verzögerter Lizenz-Autorenewal über license_pending_token, variablenbasiertem Rate Limiting, neuen SSL/TLS-Funktionen wie proxy_ssl_alpn für Stream und $ssl_sigalgs sowie verbesserter HTTP/2- und HTTP/3-Validierung.

[Originalquelle](https://docs.nginx.com/nginx/releases#pls.37.1.0)

## Juli 2026

### NGINX Plus PLS.37.0.4.1 LTS: Host-Header und Modulkompatibilität

22. Juli 2026 · Version PLS.37.0.4.1

NGINX Plus PLS.37.0.4.1 LTS verwendet bei einem leeren, per proxy_set_header gesetzten Host-Header jetzt den Wert von $proxy_host und stellt die Kompatibilität mit einigen Drittanbieter-Modulen wie Set-Misc und Lua wieder her.

[Originalquelle](https://docs.nginx.com/nginx/releases#pls.37.0.4)

### NGINX Plus R36 P8: Modulkompatibilität und keepalive 0

22. Juli 2026 · Version R36 P8

NGINX Plus R36 P8 stellt die Kompatibilität mit einigen Drittanbieter-Modulen wie Set-Misc und Lua wieder her, und die keepalive-Direktive akzeptiert nun den Wert 0, was das Upgrade auf NGINX Plus PLS.37 LTS erleichtert.

[Originalquelle](https://docs.nginx.com/nginx/releases)

### NGINX Plus PLS.37.0.3.1 LTS: Sicherheits-Release mit CVE-Fixes

15. Juli 2026 · Version PLS.37.0.3.1

NGINX Plus PLS.37.0.3.1 LTS ist ein Sicherheits-Release, das unter anderem eine Schwachstelle im ngx_http_ssi_module (CVE-2026-56434) und eine Heap-Buffer-Overflow-Lücke im Zusammenhang mit map-Direktiven mit Regex (CVE-2026-42533) behebt.

[Originalquelle](https://docs.nginx.com/nginx/releases#pls.37.0.3)

### NGINX Plus R36 P7: Sicherheits-Release mit CVE-Fixes

15. Juli 2026 · Version R36 P7

NGINX Plus R36 P7 ist ein Sicherheits-Release, das unter anderem eine Schwachstelle im ngx_http_ssi_module (CVE-2026-56434) und eine Heap-Buffer-Overflow-Lücke im Zusammenhang mit map-Direktiven mit Regex (CVE-2026-42533) behebt.

[Originalquelle](https://docs.nginx.com/nginx/releases)

## Juni 2026

### NGINX Plus PLS.37.0.2.1 LTS: Sicherheitsupdate

17. Juni 2026 · Version PLS.37.0.2.1

NGINX Plus PLS.37.0.2.1 LTS basiert auf NGINX Open Source 1.29.8 und behebt Sicherheitslücken, darunter einen Heap Buffer Over-read im ngx_http_charset_module (CVE-2026-48142) sowie ein Problem beim HTTP/2-Proxying in den Modulen ngx_http_proxy_v2_module und ngx_http_grpc_module.

[Originalquelle](https://docs.nginx.com/nginx/releases#pls.37.0.2)

### NGINX Plus R36 P6: Sicherheitsfixes für Charset und HTTP/2

17. Juni 2026 · Version R36 P6

NGINX Plus R36 P6 behebt einen Heap Buffer Over-read im ngx_http_charset_module (CVE-2026-48142) sowie eine Sicherheitslücke beim HTTP/2-Proxying in den Modulen ngx_http_proxy_v2_module und ngx_http_grpc_module.

[Originalquelle](https://docs.nginx.com/nginx/releases)

## Mai 2026

### NGINX Plus PLS.37.0.1.1 LTS: Sicherheitsfix im Rewrite-Modul

22. Mai 2026 · Version PLS.37.0.1.1

NGINX Plus PLS.37.0.1.1 LTS behebt einen möglichen Buffer Overflow im ngx_http_rewrite_module bei Ersetzungsstrings ohne Variablen, aber mit überlappenden Captures (CVE-2026-9256).

[Originalquelle](https://docs.nginx.com/nginx/releases#pls.37.0.1)

### NGINX Plus R36 P5: Sicherheitsfix im Rewrite-Modul

22. Mai 2026 · Version R36 P5

NGINX Plus R36 P5 behebt einen möglichen Buffer Overflow im ngx_http_rewrite_module bei Ersetzungsstrings ohne Variablen, aber mit überlappenden Captures (CVE-2026-9256).

[Originalquelle](https://docs.nginx.com/nginx/releases)

### NGINX Plus PLS.37.0.0.1 LTS: erste LTS-Version

13. Mai 2026 · Version PLS.37.0.0.1

NGINX Plus PLS.37.0.0.1 LTS ist die erste LTS-Version auf Basis von NGINX Open Source 1.29.8 und bringt ein neues Release-Modell (LTS und Continuous Releases), ein Agentic-observability-Modul für MCP-Traffic, eine NGINX control REST API, JSON-formatierte Error-Logs, die Direktive error_log_tag und Upstream-Latenz-Histogramme.

[Originalquelle](https://docs.nginx.com/nginx/releases#r37.0)

### NGINX Plus R36 P4: mehrere Sicherheitsfixes

13. Mai 2026 · Version R36 P4

NGINX Plus R36 P4 behebt mehrere Sicherheitslücken, darunter einen Heap Buffer Overflow im ngx_http_rewrite_module (CVE-2026-42945) sowie Heap-Overreads in den Modulen ngx_http_scgi_module, ngx_http_uwsgi_module und ngx_http_charset_module.

[Originalquelle](https://docs.nginx.com/nginx/releases)

## März 2026

### NGINX Plus R36 P3: mehrere Sicherheitsfixes

24. März 2026 · Version R36 P3

NGINX Plus R36 P3 behebt Sicherheitslücken in den Modulen ngx_http_dav_module, ngx_http_mp4_module, ngx_mail_auth_http_module und ngx_mail_smtp_module (u. a. CVE-2026-27654, CVE-2026-32647, CVE-2026-27651, CVE-2026-28753).

[Originalquelle](https://docs.nginx.com/nginx/releases)

### NGINX Plus R35 P2: mehrere Sicherheitsfixes

24. März 2026 · Version R35 P2

NGINX Plus R35 P2 behebt Sicherheitslücken in den Modulen ngx_http_dav_module, ngx_http_mp4_module, ngx_mail_auth_http_module und ngx_mail_smtp_module (u. a. CVE-2026-27654, CVE-2026-32647, CVE-2026-27651, CVE-2026-28753).

[Originalquelle](https://docs.nginx.com/nginx/releases)

## Februar 2026

### NGINX Plus R36 P2: Sicherheitsfix für Upstream-TLS

4. Februar 2026 · Version R36 P2

NGINX Plus R36 P2 behebt eine Sicherheitslücke, durch die ein Man-in-the-Middle-Angreifer beim Proxying zu Upstream-TLS-Servern Klartextdaten in die Antwort einschleusen könnte (CVE-2026-1642).

[Originalquelle](https://docs.nginx.com/nginx/releases)

### NGINX Plus R35 P1: Sicherheitsfix für Upstream-TLS

4. Februar 2026 · Version R35 P1

NGINX Plus R35 P1 behebt eine Sicherheitslücke, durch die ein Man-in-the-Middle-Angreifer beim Proxying zu Upstream-TLS-Servern Klartextdaten in die Antwort einschleusen könnte (CVE-2026-1642).

[Originalquelle](https://docs.nginx.com/nginx/releases)

## Dezember 2025

### NGINX Plus R36 P1: Absturz bei HTTP/3 behoben

18. Dezember 2025 · Version R36 P1

NGINX Plus R36 P1 behebt einen möglichen Absturz bei HTTP/3 in Verbindung mit OpenSSL 3.5.1 oder neuer.

[Originalquelle](https://docs.nginx.com/nginx/releases)

### NGINX Plus Release 36 (R36)

1. Dezember 2025 · Version R36

NGINX Plus R36 basiert auf NGINX Open Source 1.29.3 und bringt unter anderem einen HTTP-CONNECT-Forward-Proxy, erweiterte native OIDC-Unterstützung (PKCE, Front-Channel-Logout, POST-Client-Authentifizierung), ACME-Erweiterungen, das num_map-Modul und die Variable $upstream_last_addr.

[Originalquelle](https://docs.nginx.com/nginx/releases#r36)

Weitere Einträge: [Seite 2](https://updatefeed.de/updates/f5/nginx-plus.md?seite=2)
