CVE-2026-42530
CVSS 8.1 HIGH: nGINX Open Source has a vulnerability in the ngx_http_v3_module module.
Vulnerabilità · 80 giorni fa
Il problema non è solo Alibaba. Chiunque integri XQUIC eredita lo stesso punto debole: con traffico normale e senza autenticazione, un client può mandare giù il processo HTTP/3 se la libreria usa le impostazioni QPACK predefinite. La risposta standard — aspettare la patch — qui non regge, perché al momento non esiste ancora una release corretta.
FoxIO ha reso pubblico XRING l'8 luglio. Il difetto colpisce XQUIC fino alla v1.9.4, quindi anche Tengine e altri deployment HTTP/3 che passano da quella dipendenza; circa 260 byte di traffico QPACK valido bastano a provocare il crash, senza pacchetti malformati né login. In assenza di fix, resta solo una mitigazione temporanea: disattivare la dynamic table QPACK o togliere HTTP/3.
Per chi opera servizi che incorporano XQUIC, il rischio concreto è di availability su una superficie più ampia di quella che sembra a prima vista: un request apparentemente legittimo può abbattere il worker prima ancora dell'autenticazione. Questa vulnerabilità non resta confinata ai sistemi Alibaba; segue la libreria ovunque sia stata integrata.
CVSS 8.1 HIGH: nGINX Open Source has a vulnerability in the ngx_http_v3_module module.
1 fonte che coprono questa storia
Unpatched XRING Flaw in XQUIC Lets Remote Clients Crash HTTP/3 Servers
FoxIO disclosed XRING, an unpatched XQUIC flaw that lets unauthenticated clients crash HTTP/3 servers with 260 bytes of legal QPACK traffic.
Part of the PlainSec briefing for 2026-07-11