
CVE-2026-42530
Use-After-Free de Alta Gravidade no NGINX HTTP/3 (QUIC)
CVE-2026-42530 é uma vulnerabilidade no módulo do NGINX.
ngx_http_v3_moduleUm invasor remoto não autenticado pode acioná-la reabrindo um fluxo do codificador QPACK fechado via HTTP/3, causando falhas no processo worker (DoS) e potencial Execução Remota de Código em algumas configurações.
| Métrica | Classificação | Cor |
|---|---|---|
| CVSS v3.1 | 8.1 Alta | 🟠 |
| CVSS v4.0 | Até 9.2 Crítica | 🔴 |
| Vetor de Ataque | Rede (Remoto) | 🌐 |
Impacto: DoS + Possível RCE (bypass de ASLR possível)
1.31.0, 1.31.1http3 / QUIC habilitadoCorrigido em: 1.31.2 (lançado em 17 de junho de 2026)
CVE-2026-42530-safe-check.py)python3 CVE-2026-42530-safe-check.py <target> [-p PORT] [-t TIMEOUT]
Funcionalidades:
"nginx/1.31.0" OR "nginx/1.31.1" quic OR http3
nginx "http/3" OR quic port:443
"alt-svc: h3" nginx
port:443 nginx quic
listen 443 ssl; # instead of listen 443 http3;
server_tokens off;Feito apenas para fins educacionais e de testes autorizados ❤️
Última atualização: Junho de 2026