
CVE-2026-42530
Use-After-Free de Alta Gravedad en NGINX HTTP/3 (QUIC)
CVE-2026-42530 es una vulnerabilidad de use-after-free en el módulo ngx_http_v3_module de NGINX.
Un atacante remoto no autenticado puede desencadenarla al reabrir un flujo del codificador QPACK cerrado a través de HTTP/3, causando caídas del proceso worker (DoS) y potencial Ejecución Remota de Código en algunas configuraciones.
| Métrica | Clasificación | Color |
|---|
Impacto: DoS + Posible RCE (bypass de ASLR posible)
1.31.0, 1.31.1http3 / QUIC habilitadoCorregido en: 1.31.2 (publicado el 17 de junio de 2026)
CVE-2026-42530-safe-check.py)python3 CVE-2026-42530-safe-check.py <target> [-p PORT] [-t TIMEOUT]
Características:
"nginx/1.31.0" OR "nginx/1.31.1" quic OR http3
nginx "http/3" OR quic port:443
"alt-svc: h3" nginx
port:443 nginx quic
listen 443 ssl; # instead of listen 443 http3;
server_tokens off;Creado únicamente con fines educativos y de pruebas autorizadas ❤️
Última actualización: Junio 2026
| CVSS v3.1 | 8.1 Alta | 🟠 |
| CVSS v4.0 | Hasta 9.2 Crítico | 🔴 |
| Vector de Ataque | Red (Remoto) | 🌐 |