
CVE-2026-42530
Use-After-Free de haute sévérité dans NGINX HTTP/3 (QUIC)
CVE-2026-42530 est une vulnérabilité use-after-free dans le module ngx_http_v3_module de NGINX.
Un attaquant distant non authentifié peut la déclencher en rouvrant un flux encodeur QPACK fermé via HTTP/3, provoquant des plantages de processus worker (DoS) et une potentielle Exécution de Code à Distance dans certaines configurations.
| Métrique | Évaluation | Couleur |
|---|---|---|
| CVSS v3.1 | 8.1 Élevée | 🟠 |
| CVSS v4.0 | Jusqu'à 9.2 Critique | 🔴 |
| Vecteur d'attaque | Réseau (distant) | 🌐 |
Impact : DoS + RCE possible (contournement d'ASLR possible)
1.31.0, 1.31.1http3 / QUIC activéCorrigé dans : 1.31.2 (publié le 17 juin 2026)
CVE-2026-42530-safe-check.py)python3 CVE-2026-42530-safe-check.py <target> [-p PORT] [-t TIMEOUT]
Fonctionnalités :
"nginx/1.31.0" OR "nginx/1.31.1" quic OR http3
nginx "http/3" OR quic port:443
"alt-svc: h3" nginx
port:443 nginx quic
listen 443 ssl; # instead of listen 443 http3;
server_tokens off;Réalisé uniquement à des fins éducatives et de tests autorisés ❤️
Dernière mise à jour : juin 2026