
CVE-2026-42530
NGINX HTTP/3 (QUIC) में उच्च-गंभीरता उपयोग-के-बाद-मुक्त
CVE-2026-42530 NGINX के ngx_http_v3_module में एक भेद्यता है।
एक दूरस्थ अप्रमाणित हमलावर HTTP/3 पर बंद QPACK एन्कोडर स्ट्रीम को पुनः खोलकर इसे ट्रिगर कर सकता है, जिससे वर्कर प्रक्रिया क्रैश (DoS) और कुछ कॉन्फ़िगरेशन में संभावित रिमोट कोड निष्पादन हो सकता है।
| Metric | Rating | Color |
|---|---|---|
| CVSS v3.1 | 8.1 उच्च | 🟠 |
| CVSS v4.0 | 9.2 तक Critical | 🔴 |
| हमला वेक्टर | नेटवर्क (दूरस्थ) | 🌐 |
प्रभाव: DoS + संभावित RCE (ASLR बाइपास संभव)
1.31.0, 1.31.1http3 / QUIC सक्षम वाला कोई भी सर्वरसमाधान: 1.31.2 (17 जून, 2026 को जारी)
CVE-2026-42530-safe-check.py)python3 CVE-2026-42530-safe-check.py <target> [-p PORT] [-t TIMEOUT]
विशेषताएँ:
"nginx/1.31.0" OR "nginx/1.31.1" quic OR http3
nginx "http/3" OR quic port:443
"alt-svc: h3" nginx
port:443 nginx quic
listen 443 ssl; # instead of listen 443 http3;
server_tokens off; सेट करेंकेवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए बनाया गया ❤️
अंतिम अद्यतन: जून 2026