# v0.26.40

> v0.26.40 更新内容

---

LLMS 索引： [llms.txt](/llms.txt)

---

- 新增：
  - TCP 独立端口隧道新增访问控制：支持公开访问和 IPv4、IPv6、CIDR 白名单；白名单为空时拒绝全部连接
  - TCP 隧道新增按来源 IP 的滑动窗口连接限频和临时封禁，默认每 600 秒最多建立 600 个新连接并封禁 600 秒；支持在全局设置、单条隧道和 `npc.conf` 中配置，Web 修改后无需重启且不影响已有连接
  - Web 管理端为客户端、各类隧道和全局设置页面新增中英文使用说明，并优化配置表单在桌面端和移动端的布局
  - Web 服务会在响应时自动压缩未预压缩的 CSS、JavaScript 静态资源
- 修复：
  - 修复 P2P over UDP 服务端握手状态并发读写问题；增加无效报文校验、待处理会话数量限制、20 秒超时清理和安全关闭，避免竞态、状态泄漏及异常报文造成资源耗尽
  - 普通客户端登录会持续校验客户端是否存在、启用且允许显示；客户端被停用、删除或隐藏后，已有会话立即失效
  - 限制普通客户端修改自身状态、到期时间、流量和连接配额等管理员字段，并将全局设置限制为管理员访问
  - 验证码校验失败后立即终止登录，防止继续执行账号密码认证
  - IP 白名单认证日志不再记录客户端密钥和授权密码等敏感信息
  - 修复中英文界面的缺失或错误文案，批量删除确认提示按单条和多条分别显示，流量单位统一为 IEC 单位
  - 修复 NPC、NPC SDK 和旧 GUI 构建目标相互冲突的问题，并将依赖 Docker 的 mux 测试隔离为集成测试
- 安全：
  - 升级 `github.com/ulikunitz/xz` 至 v0.5.8，修复 CVE-2021-29482
  - 升级 `golang.org/x/net` 至 v0.55.0，修复 CVE-2024-45338、CVE-2025-22870 和 CVE-2026-25681
  - 升级 `golang.org/x/crypto` 至 v0.52.0、`golang.org/x/image` 至 v0.43.0、`golang.org/x/text` 至 v0.39.0，修复 CVE-2025-22869、CVE-2026-42508、CVE-2026-46602 和 CVE-2026-56852
  - GUI 前端升级 Vite 至 v7.1.5、`@vitejs/plugin-vue` 至 v5.2.4，修复 CVE-2025-58752
- 优化：
  - 精简登录页和管理端的过期链接及说明，更新版权年份和运行日志文案
  - 外网 IPv4 查询服务切换到 `v4.ipip.net`
  - Go 工具链和 Docker 构建环境升级至 1.25，GUI 发布流程升级至 Node.js 22

---

反链：

- [更新日志](/changelog/)
