Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/0xblackash/cve-2026-42530
SchwachstellenanalyseExploitationWebsicherheitNetzwerksicherheitPenetrationstestsLernen & Bildung
GitHub0xblackash/cve-2026-42530

CVE-2026-42530

CVE-2026-42530

Repository anzeigen
219vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ CVE-2026-42530 - Use-After-Free-Schwachstelle in NGINX HTTP/3 (QUIC)

ChatGPT Image Jun 19, 2026, 09_45_48 PM

NGINX Severity Python

Use-After-Free mit hohem Schweregrad in NGINX HTTP/3 (QUIC)


⚠️ Schwachstelle im QPACK-Encoder-Stream


🔍 Übersicht

CVE-2026-42530 ist eine Use-After-Free-Schwachstelle im ngx_http_v3_module von NGINX.

Tool herunterladen

Ein entfernter, nicht authentifizierter Angreifer kann dies auslösen, indem er einen geschlossenen QPACK-Encoder-Stream über HTTP/3 wieder öffnet, was zu Worker-Prozess-Abstürzen (DoS) und in einigen Konfigurationen potenzieller Remote Code Execution führt.


🚨 Schweregrad

MetrikBewertungFarbe
CVSS v3.18.1 Hoch🟠
CVSS v4.0Bis zu 9.2 Kritisch🔴
AngriffsvektorNetzwerk (Remote)🌐

Auswirkung: DoS + mögliche RCE (ASLR-Umgehung möglich)


📌 Betroffene Versionen

  • NGINX Open Source — 1.31.0, 1.31.1
  • Bestimmte NGINX Plus-Versionen
  • Jeder Server mit aktiviertem http3 / QUIC

Behoben in: 1.31.2 (veröffentlicht am 17. Juni 2026)


🛠️ Sicherheitsprüfer (CVE-2026-42530-safe-check.py)

root@kitploit:~
python3 CVE-2026-42530-safe-check.py <target> [-p PORT] [-t TIMEOUT]

Funktionen:

  • ✅ Zerstörungsfrei (sicher)
  • ✅ Echte HTTP/3 + QUIC-Verbindung
  • ✅ Versions-Fingerprinting
  • ✅ Farbige, ansprechende Ausgabe

🔍 Beste Shodan-Dorks

root@kitploit:~
"nginx/1.31.0" OR "nginx/1.31.1" quic OR http3
nginx "http/3" OR quic port:443
"alt-svc: h3" nginx
port:443 nginx quic

🛡️ Gegenmaßnahmen

  1. Sofort aktualisieren auf NGINX 1.31.2+
  2. HTTP/3 deaktivieren (empfohlener Workaround):
    root@kitploit:~
    listen 443 ssl;        # instead of listen 443 http3;
    
  3. Setzen Sie server_tokens off;

📚 Referenzen

  • Offizielles F5-Advisory: K000161616
  • CVE-Eintrag: CVE-2026-42530

Nur für Bildungs- und autorisierte Testzwecke erstellt ❤️

Zuletzt aktualisiert: Juni 2026