NGINX HTTP/3 (QUIC) 中的高危释放后使用漏洞
CVE-2026-42530 是 NGINX 的 ngx_http_v3_module 模块中的一个 释放后使用 漏洞。
远程未认证攻击者可以通过在 HTTP/3 上重新打开已关闭的 QPACK 编码器流 来触发此漏洞,导致工作进程崩溃(拒绝服务),并在某些配置下可能导致 远程代码执行。
| 指标 | 评级 | 颜色 |
|---|---|---|
| CVSS v3.1 |
影响:拒绝服务 + 可能远程代码执行(可能绕过 ASLR)
1.31.0、1.31.1http3 / QUIC 的服务器修复版本:1.31.2(2026 年 6 月 17 日发布)
CVE-2026-42530-safe-check.py)python3 CVE-2026-42530-safe-check.py <target> [-p PORT] [-t TIMEOUT]
功能:
"nginx/1.31.0" OR "nginx/1.31.1" quic OR http3
nginx "http/3" OR quic port:443
"alt-svc: h3" nginx
port:443 nginx quic
listen 443 ssl; # 替代 listen 443 http3;
server_tokens off;仅用于教育和授权测试目的 ❤️
最后更新:2026 年 6 月
| 8.1 高危 |
| 🟠 |
| CVSS v4.0 | 最高 9.2 严重 | 🔴 |
| 攻击向量 | 网络(远程) | 🌐 |