Caddy 2.11.6 → 2.11.7:两天三版,1 分钟空闲超时引发的回归与修复

Caddy 在 10 月 1 日和 10 月 3 日连续发布 v2.11.6 与 v2.11.7,中间只隔了一天多。2.11.6 是一次"安全加固 + 特性"的大补丁,但引入的默认空闲超时直接打断了流式响应,2.11.7 专门来修这些回归。本文记录两版的关键变化、破坏性变更与实测结论。 一、时间线 版本 发布时间(UTC) 性质 v2.11.4 2026-06-03 上一个稳定版 v2.11.6 2026-10-01 15:21 安全加固 + 新特性,引入回归 v2.11.7 2026-10-03 05:58 专修 2.11.6 回归 官方在 2.11.7 的说明里直接写: This patch release fixes regressions from 2.11.6… If you’re on 2.11.6, we recommend upgrading. 也就是说:2.11.6 不值得停留,要么停在 2.11.4,要么直接上 2.11.7。 二、v2.11.6:安全修复是重点 安全修复(11 项) 最需要注意的三条: 修复 说明 forward_auth + reverse_proxy 同路由时,请求可能发到错误的上游连接 GHSA-6365-7ppr-5r92,反代认证场景,最重要 handle_path / uri strip_prefix 现在规范化路径 防止绕过基于路径的鉴权 path_regexp 归一化 Windows 反斜杠 补完 CVE-2026-52844 其余包括:101 Switching Protocols 响应剥离 hop-by-hop 头、Windows 8.3 短名每段路径都拒绝、FastCGI 不再把 Proxy 头当 HTTP_PROXY 传给后端(HTTPoxy)、粘性会话 cookie 哈希改为常量时间比较、Admin API 远程访问路径归一化、超大请求体返回 413、ETag 碰撞修复。 ...

2026-10-03 · 2 分钟

Kylin 内核更新 23.74 与 Caddy 2.11.4

Kylin V10SP1 内核 23.74 版本: kernel-core 4.19.90-23.74.v2101.ky10 公告: KYBA-202607-3631 类型: Bugfix(缺陷修复),非安全更新,0 个 CVE 发布时间: 2026-07-28 Caddy 2.11.4 2026-06-02 发布 含安全修复: 路径匹配器加固、占位符处理、header 冲突防护 2.11.3 修复高危 CVE-2026-45692(admin API 认证绕过)

2026-08-06 · 1 分钟