CVE-2026-42530
NGINX ओपन-सोर्स ngx_http_v3_module भेद्यता
- प्रकाशित
- 17 जून 2026
- अद्यतन
- 16 जुल॰ 2026
- सीएनए असाइन करना
- f5
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 89.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NGINX Open Source में ngx_http_v3_module मॉड्यूल में एक भेद्यता है। जब NGINX Open Source को HTTP/3 QUIC मॉड्यूल का उपयोग करने के लिए कॉन्फ़िगर किया जाता है, तो एक दूरस्थ अनधिकृत हमलावर, अपने नियंत्रण से परे स्थितियों के साथ, एक विशेष रूप से तैयार किए गए HTTP/3 सत्र का उपयोग करके QPACK एन्कोडर स्ट्रीम को फिर से खोल सकता है। यह NGINX वर्कर प्रोसेस में Use-after-Free का कारण बन सकता है, जिससे रीस्टार्ट हो सकता है। इसके अतिरिक्त, हमलावर Address Space Layout Randomization (ASLR) अक्षम वाले सिस्टमों पर या जब हमलावर ASLR को बायपास कर सकता है, कोड निष्पादित कर सकते हैं। नोट: जो सॉफ़्टवेयर संस्करण End of Technical Support (EoTS) तक पहुँच चुके हैं, उनका मूल्यांकन नहीं किया जाता है।
स्रोत
2- CVE-2026-42530स्कैनर
CVE-2026-42530 के लिए स्कैनर PoC -- nginx 1.31.0-1.31.1 HTTP/3 QPACK एन्कोडर स्ट्रीम Use-After-Free (CVSS 9.2)
- CVE-2026-42530स्कैनर
CVE-2026-42530
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।