
CVE-2026-42530
Use-After-Free mit hohem Schweregrad in NGINX HTTP/3 (QUIC)
CVE-2026-42530 ist eine Use-After-Free-Schwachstelle im ngx_http_v3_module von NGINX.
Ein entfernter, nicht authentifizierter Angreifer kann dies auslösen, indem er einen geschlossenen QPACK-Encoder-Stream über HTTP/3 wieder öffnet, was zu Worker-Prozess-Abstürzen (DoS) und in einigen Konfigurationen potenzieller Remote Code Execution führt.
| Metrik | Bewertung | Farbe |
|---|---|---|
| CVSS v3.1 | 8.1 Hoch | 🟠 |
| CVSS v4.0 | Bis zu 9.2 Kritisch | 🔴 |
| Angriffsvektor | Netzwerk (Remote) | 🌐 |
Auswirkung: DoS + mögliche RCE (ASLR-Umgehung möglich)
1.31.0, 1.31.1http3 / QUICBehoben in: 1.31.2 (veröffentlicht am 17. Juni 2026)
CVE-2026-42530-safe-check.py)python3 CVE-2026-42530-safe-check.py <target> [-p PORT] [-t TIMEOUT]
Funktionen:
"nginx/1.31.0" OR "nginx/1.31.1" quic OR http3
nginx "http/3" OR quic port:443
"alt-svc: h3" nginx
port:443 nginx quic
listen 443 ssl; # instead of listen 443 http3;
server_tokens off;Nur für Bildungs- und autorisierte Testzwecke erstellt ❤️
Zuletzt aktualisiert: Juni 2026