The Indie Stone släppte Project Zomboid Build 42.18.0 på Unstable-grenen den 11 maj 2026, och ur en server-operatörs perspektiv är detta en av de viktigaste patcharna i hela b42-cykeln hittills. En RakNet DoS-sårbarhet är patchad, två bekräftade item-duplikationsexploits stängda, non-PVP vehicle interactions omskrivna från grunden, och en tyst men kritisk whitelist auth-bug som lät spelare logga in på andras karaktärer med bara användarnamnet borttagen.
Driver du en multiplayer PZ-server: läs säkerhetsavsnittet först.

Så kommer du på Build 42.18.0 Unstable
42.18.0 ligger på Unstable beta-branchen, inte Stable. Så opt-ar du in:
- Högerklicka Project Zomboid i ditt Steam-bibliotek.
- Välj Properties.
- Under Game Version & Betas, välj Unstable.
Din server-build måste matcha klienten. Sätter du upp en community-server på Unstable måste alla som ansluter också vara på Unstable. För de flesta live-communities är det säkrare att vänta 1-2 veckor på att 42.18.x rullar till Stable. Säkerhetsfixarna är dock skäl nog att planera fönstret nu, inte sen.
Säkerhet: RakNet DoS, dupe-exploits och whitelist auth
Den viktiga biten för alla med en publik PZ-server.
RakNet DoS-sårbarhet patchad
Build 42.18 stänger en RakNet DoS-sårbarhet rapporterad av en community-bidragsgivare krediterad som Cat. RakNet är nätverksbiblioteket PZ använder under huven, så det här är en pre-auth-yta: en angripare behövde inte vara på whitelisten för att krascha servern. Det finns ingen publik PoC och The Indie Stone bekräftar bara fixen, inte den exakta vektorn.
Åtgärd: är din server exponerad på det öppna internet (inte bara delad via Discord-IP), planera 42.18-uppdateringen tidigare snarare än senare.
Två duplikationsexploits stängda
42.18 stänger två bekräftade dupes som har cirkulerat ett tag:
- Backpack-duplikation som kopierade ryggsäcken och allt innehåll.
- Forging-duplikation som producerade ett extra item per craft.
Båda krävde inga mods och fungerade på vilken vanilla MP-server som helst. Har du sett spelare dyka upp med misstänkt mycket high-tier gear de senaste veckorna är det troligen så. Det finns inget rollback-verktyg, men pinna ett inlägg om stängningen på Discord och kör en lätt loot-wipe som reset.
Whitelist auth: AutoCreateUserInWhiteList borttaget
Den dolda säkerhets-rubriken är denna rad:
Removed AutoCreateUserInWhiteList setting. This fixes an issue where in some instances another user could log in to a character by only knowing the username.
Hade du AutoCreateUserInWhiteList=true på din server (default på många community-configs), kunde en spelare ansluta med någon annans användarnamn, och servern skapade en whitelist-entry åt dem. Det är character-takeover. Inställningen är borta i 42.18, och auth-flödet kräver nu en riktig whitelist-entry först.
Underhåller du whitelist-export från en Discord-bot eller website-signup, dubbelkolla att den fortfarande importerar rent efter uppdateringen.

Non-PVP vehicle interactions: total omskrivning
42.18 skriver om hur fordon interagerar med non-PVP-spelare. Det gamla beteendet, där en passerande bil kunde staggra eller döda en vän, har varit en långvarig klagomål på community-servrar. Efter 42.18:
- Non-PVP-spelare tar inte längre skada av fordonsträff.
- PVP-spelare tar fortfarande skada om
PlayerDamageFromVehicleImpactinte är satt till None. - PVP-spelare kan knockas ner av fordon när
KnockedDownAllowed=true. - Non-PVP-spelare staggras eller knockas inte längre ner av vehicle impacts.
- Non-PVP-spelare skadar inte längre fordon vid kontakt.
- Persistent pedestrian contacts ger inte längre max skada på bilar.
Ren förbättring för PvE-servrar. För PvP-servrar ändras inget by default.
Omdöpta server-inställningar (kolla din config)
Två settings har bytt namn. Om din servertest.ini är baserad på en community-guide:
- DisableSafehouseWhenPlayerConnected heter nu DisableSafehouseWhenOwnerConnected. Det nya namnet matchar faktiskt vad inställningen gör.
- "Wars" setting är nu disabled by default. Körde du PvP på defaulten måste du nu aktivera det explicit.
Har din config kvar gamla nyckeln ignorerar servern troligen den bara vid nästa boot. Dubbelkolla efter uppdateringen.
Övriga MP-fixar värda att notera
Ett urval från MP-fixlistan som märks på community-servrar:
- Server hangs on world save creation fixat.
- Anti-cheat false positive trigger fixat.
- Vehicle-desyncs: clipping genom varandra, choppiga trailers för remote players, för mycket kollisionsskada.
- Mannequin clothing försvinner visuellt efter relog fixat.
- Dyed clothing byter färg endast vid drop fixat.
- Calorie burn rate appliceras fel vid bilkörning fixat (denna bröt tyst food economy på långkörande servrar).
- Body Damage & Muscle Strain från overencumbrance ackumuleras inte längre 4x snabbare på MP.
- "distant vehicle" audio är tillbaka, spelare hör bilar närma sig på avstånd igen.
- Redundanta Fire- och Smoke-anti-cheats borttagna, redundanta XP/XPPlayer anti-cheats och den oanvända AddXP-paketen borttagen.
Driver du tunga mod-stacks, retesta efter uppdateringen.
Nytt innehåll och balance
Främst en MP- och fixes-patch, men lite ändrades för spelare:
Nytt
- Nya weapon reload-animationer för lever action rifles och shotguns.
- Accessibility: auto-pause vid kartläsning (känd issue: fryser kartan på controllers).
- Ny keybind för Sit on Ground.
- Nya garbage bin-assets för Spiffos och PizzaWhirled.
Balance
- Park Ranger har nu +1 Carving istället för +1 Tracking.
- Rancher har nu +1 Fitness istället för +1 Agriculture.
- Improvised Gas Mask rebalanced: rena trasor som Rag Filters, svagare än commercial respirators men starkare än bandana.
- Fluid container-kapaciteter: Jerry Can 10L till 20L, militära canteens 500ml till 900ml, Cowboy canteen 1L till 1.8L, hydration backpacks 1L till 2L (3L camo).
- Tom ölflaska sänkt från 1L till 300ml.

Modding API
För server-operatörer med mod-stacks:
- Non-base Module Recipes fungerar nu i MP.
- Ny
SyncFactionServer(factionName, isRemove)-event vid varje faction-ändring. - Nya public methods på zombier:
doCrawlerSpeed(zombieSpeed),doSprinter(),doFastShambler(),doFakeShambler(),doShambler(),getSpeedType(). getModTags()ochsetTags()påCraftRecipe,getItems()påInputScript.- Mod Foraging Icon-bug fixad: mod items kan foragas igen.
- Texture-fält på Trait Script.
Shippar du en faction-mod eller difficulty-mod, gör en snabb smoke test på Unstable innan du pushar 42.18 till ditt community.
Ska du switcha din live-server till Unstable nu?
Ärligt svar för en community-server-host:
- Publik server med säkerhetskänslig publik: planera ett underhållsfönster inom 7 dagar.
- Privat vänner-server: vänta tills 42.18 hamnar på Stable.
- Du vill testa mods mot 42.18 före Stable: switcha en dev-server, inte ditt live-community.
Hur som helst: backupa saven före uppdateringen.
Hosta din Project Zomboid-server hos DoomHosting
Sätter du upp en färsk server för att testa 42.18 eller flyttar du från en laggig box innan nästa hotfix-våg, kör DoomHosting's Project Zomboid-servrar på Ryzen 9-hårdvara med instant setup, full FTP för att redigera servertest.ini och Sandboxvars.lua direkt, Steam Workshop one-click mod-installs, DDoS-skydd och 24/7-support. Prissättning skalar efter RAM, du betalar inte för slots du inte använder.
Var rädda om er där ute, Kentucky.




