
CVE-2026-42530
Высококритическая уязвимость использования после освобождения в NGINX HTTP/3 (QUIC)
CVE-2026-42530 — это уязвимость использования после освобождения в модуле NGINX.
ngx_http_v3_moduleУдаленный неаутентифицированный злоумышленник может вызвать её, повторно открыв закрытый поток кодировщика QPACK через HTTP/3, что приводит к аварийному завершению рабочего процесса (DoS) и потенциальному удаленному выполнению кода в некоторых конфигурациях.
| Метрика | Оценка | Цвет |
|---|---|---|
| CVSS v3.1 | 8.1 Высокая | 🟠 |
| CVSS v4.0 | До 9.2 Критическая | 🔴 |
| Вектор атаки | Сеть (Удаленно) | 🌐 |
Воздействие: DoS + возможно RCE (возможен обход ASLR)
1.31.0, 1.31.1http3 / QUICИсправлено в: 1.31.2 (выпущено 17 июня 2026 г.)
CVE-2026-42530-safe-check.py)python3 CVE-2026-42530-safe-check.py <target> [-p PORT] [-t TIMEOUT]
Возможности:
"nginx/1.31.0" OR "nginx/1.31.1" quic OR http3
nginx "http/3" OR quic port:443
"alt-svc: h3" nginx
port:443 nginx quic
listen 443 ssl; # вместо listen 443 http3;
server_tokens off;Сделано только для образовательных и авторизованных целей тестирования ❤️
Последнее обновление: июнь 2026 г.