Caddy 2.11.6 → 2.11.7:两天三版,1 分钟空闲超时引发的回归与修复
Caddy 在 10 月 1 日和 10 月 3 日连续发布 v2.11.6 与 v2.11.7,中间只隔了一天多。2.11.6 是一次"安全加固 + 特性"的大补丁,但引入的默认空闲超时直接打断了流式响应,2.11.7 专门来修这些回归。本文记录两版的关键变化、破坏性变更与实测结论。 一、时间线 版本 发布时间(UTC) 性质 v2.11.4 2026-06-03 上一个稳定版 v2.11.6 2026-10-01 15:21 安全加固 + 新特性,引入回归 v2.11.7 2026-10-03 05:58 专修 2.11.6 回归 官方在 2.11.7 的说明里直接写: This patch release fixes regressions from 2.11.6… If you’re on 2.11.6, we recommend upgrading. 也就是说:2.11.6 不值得停留,要么停在 2.11.4,要么直接上 2.11.7。 二、v2.11.6:安全修复是重点 安全修复(11 项) 最需要注意的三条: 修复 说明 forward_auth + reverse_proxy 同路由时,请求可能发到错误的上游连接 GHSA-6365-7ppr-5r92,反代认证场景,最重要 handle_path / uri strip_prefix 现在规范化路径 防止绕过基于路径的鉴权 path_regexp 归一化 Windows 反斜杠 补完 CVE-2026-52844 其余包括:101 Switching Protocols 响应剥离 hop-by-hop 头、Windows 8.3 短名每段路径都拒绝、FastCGI 不再把 Proxy 头当 HTTP_PROXY 传给后端(HTTPoxy)、粘性会话 cookie 哈希改为常量时间比较、Admin API 远程访问路径归一化、超大请求体返回 413、ETag 碰撞修复。 ...