CVE-2026-42530
Vulnérabilité du module ngx_http_v3_module de NGINX Open-Source
- Publié
- 17 juin 2026
- Mise à jour
- 16 juil. 2026
- Attribution de CNA
- f5
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 89,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
NGINX Open Source présente une vulnérabilité dans le module ngx_http_v3_module. Lorsque NGINX Open Source est configuré pour utiliser le module HTTP/3 QUIC, un attaquant distant non authentifié, dans des conditions indépendantes de sa volonté, peut utiliser une session HTTP/3 spécialement conçue pour rouvrir un flux d'encodeur QPACK. Cela peut provoquer une Use-after-Free dans le processus de travail NGINX, entraînant un redémarrage. De plus, les attaquants peuvent exécuter du code sur les systèmes où l'Address Space Layout Randomization (ASLR) est désactivé ou lorsque l'attaquant peut contourner l'ASLR. Remarque : les versions logicielles ayant atteint la fin du support technique (EoTS) ne sont pas évaluées.
Sources
2- CVE-2026-42530Scanner
Scanner PoC pour CVE-2026-42530 -- nginx 1.31.0-1.31.1 HTTP/3 QPACK encoder stream Use-After-Free (CVSS 9.2)
- CVE-2026-42530Scanner
CVE-2026-42530
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.