Análise da vulnerabilidade CVE-2026-42530 no NGINX HTTP/3

Este artigo examina a vulnerabilidade de alta severidade CVE-2026-42530 descoberta na implementação HTTP/3 (QUIC) do servidor NGINX, especificamente dentro da lógica de manuseio do QPACK. O pesquisador identificou uma vulnerabilidade de uso após liberação (use-after-free) que pode ser acionada por um atacante remoto imediatamente após concluir o handshake QUIC. Em sua forma mais simples, a exploração causa uma falha no processo do trabalhador; no entanto, com uma preparação de heap mais precisa, a vulnerabilidade pode ser aproveitada para alcançar execução arbitrária de código.
A causa raiz reside em uma incompatibilidade de tempo de vida entre objetos: um ponteiro no nível da sessão HTTP/3 continua a referenciar memória associada a um fluxo unidirecional de curta duração. Uma vez que o fluxo é fechado, a memória é liberada, mas o ponteiro ainda é considerado válido pelo programa e continua a ser usado, levando a uma condição de uso após liberação.
Vulnerabilidades
9.2
CVE-2026-42530
Fornecedor
Nginx
Produto
Http/3
Nginx Server
Qpack
Quic