
CVE-2026-42530
NGINX HTTP/3(QUIC)의 고위험 사용 후 해제(Use-After-Free) 취약점
CVE-2026-42530은 NGINX의 ngx_http_v3_module에서 발생하는 사용 후 해제(use-after-free) 취약점입니다.
원격의 인증되지 않은 공격자가 HTTP/3를 통해 닫힌 QPACK 인코더 스트림을 다시 열어 이 취약점을 트리거할 수 있으며, 이로 인해 워커 프로세스 충돌(DoS) 및 일부 구성에서는 잠재적인 **원격 코드 실행(RCE)**이 발생할 수 있습니다.
| 지표 | 등급 | 색상 |
|---|---|---|
| CVSS v3.1 |
영향: DoS + RCE 가능(ASLR 우회 가능)
1.31.0, 1.31.1http3 / QUIC이 활성화된 모든 서버수정 버전: 1.31.2 (2026년 6월 17일 출시)
CVE-2026-42530-safe-check.py)python3 CVE-2026-42530-safe-check.py <target> [-p PORT] [-t TIMEOUT]
특징:
"nginx/1.31.0" OR "nginx/1.31.1" quic OR http3
nginx "http/3" OR quic port:443
"alt-svc: h3" nginx
port:443 nginx quic
listen 443 ssl; # instead of listen 443 http3;
server_tokens off; 설정교육 및 승인된 테스트 목적으로만 제작되었습니다 ❤️
최종 업데이트: 2026년 6월
| 8.1 높음 |
| 🟠 |
| CVSS v4.0 | 최대 9.2 치명적 | 🔴 |
| 공격 벡터 | 네트워크(원격) | 🌐 |