
CVE-2026-42530
ثغرة Use-After-Free عالية الخطورة في NGINX HTTP/3 (QUIC)
CVE-2026-42530 هي ثغرة use-after-free في وحدة ngx_http_v3_module الخاصة بـ NGINX.
يمكن لمهاجم عن بعد غير موثوق تشغيلها عن طريق إعادة فتح تدفق مشفر QPACK مغلق عبر HTTP/3، مما يتسبب في تعطل عمليات العامل (DoS) واحتمال تنفيذ برمجيات عن بعد في بعض التهيئات.
| المقياس | التقييم | اللون |
|---|---|---|
التأثير: تعطل الخدمة + إمكانية تنفيذ برمجيات عن بعد (إمكانية تجاوز ASLR)
1.31.0, 1.31.1http3 / QUICتم الإصلاح في: 1.31.2 (صدر في 17 يونيو 2026)
CVE-2026-42530-safe-check.py)python3 CVE-2026-42530-safe-check.py <target> [-p PORT] [-t TIMEOUT]
الميزات:
"nginx/1.31.0" OR "nginx/1.31.1" quic OR http3
nginx "http/3" OR quic port:443
"alt-svc: h3" nginx
port:443 nginx quic
listen 443 ssl; # بدلاً من listen 443 http3;
server_tokens off;صنع لأغراض تعليمية واختبارات مرخصة فقط ❤️
آخر تحديث: يونيو 2026
| CVSS v3.1 |
| 8.1 عالية |
| 🟠 |
| CVSS v4.0 | حتى 9.2 حرجة | 🔴 |
| ناقل الهجوم | شبكة (عن بعد) | 🌐 |