FixVibe
مغطاة بـ FixVibehigh

Next.js WebSocket SSRF الضعف (CVE-2026-44578)

CVE-2026-44578 عبارة عن ثغرة أمنية شديدة الخطورة لتزوير الطلب من جانب الخادم وتؤثر على التطبيقات ذاتية الاستضافة التي تستخدم البرامج المضمنة Next.js الخادم. Vercel-hosted لا تتأثر عمليات النشر. FixVibe الآن تقارير الأدلة التبعية المتضررة في أذن GitHub يتم فحص المستودع باعتباره استشاريًا يعتمد على الإصدار، وليس دليلاً على الاستغلال المباشر.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34rCWE-918

تأثير

التطبيقات ذاتية الاستضافة باستخدام المدمج في Next.js Node.js قد يقوم الخادم بتوكيل الطلبات إلى وجهات داخلية أو خارجية غير مقصودة عند التعامل مع هذه الطلبات WebSocket طلبات الترقية في ظل الشروط الاستشارية. [S1][S2] تعتمد المخاطر العملية على وضع الخادم المنشور، وتكوين التوجيه، والكشف عن الأصل، وسياسة الشبكة الصادرة، وإمكانية الوصول إلى الوجهة. [S1] Vercel-hosted لا تتأثر عمليات النشر. [S1]

السبب الجذري

يمكن أن يقوم مسار الترقية الضعيف بتوكيل طلب قبل التأكد من أن قرار التوجيه آمن. [S1] تضيف الإصدارات المصححة فحوصات السلامة بحيث يحدث هذا الوكيل فقط للتوجيه الذي يسمح صراحةً بإعادة الكتابة الخارجية الآمنة. [S1]

الإصدارات المتأثرة

يسرد الاستشارة التي تمت مراجعتها نطاقات إصدار npm المتأثرة: [S1][S2][S3]

  • next >=13.4.13 <15.5.16 [S1][S2][S3]
  • next >=16.0.0 <16.2.5 [S1][S2][S3]

الإصدارات المصححة:

  • 15.5.16 [S1][S5]
  • 16.2.5 [S1][S6]

العلاج

ترقية خط الإصدار النشط:

  • Next.js 15.5.16 أو الأحدث على السطر 13.x-15.x [S1][S5]
  • Next.js 16.2.5 أو الأحدث على السطر 16.x [S1][S6]

إذا لم تكن الترقية الفورية ممكنة، فلا تعرض الأصل لشبكات غير موثوقة، وتمنع الترقيات عندما لا تكون مطلوبة، وتقيد خروج الأصل والوصول إلى الوجهات الداخلية. [S1]

مغطاة بـ FixVibe

FixVibe GitHub تقرير فحص المستودع المعتمد المتأثر Next.js أدلة التبعية باعتبارها استشارية تعتمد على الإصدار. تحدد النتيجة أدلة فرز التصحيح؛ ولا يثبت أن التطبيق مستضاف ذاتيًا، أو يستخدم مسار الخادم المتأثر، أو أنه قابل للاستغلال. FixVibe لا يرسل طلبات الترقية، أو عمليات الاسترجاعات، أو الطلبات إلى المضيفين الداخليين، أو طلبات البيانات الوصفية السحابية، أو استغلال الحمولات. Vercel-hosted عمليات النشر خارج الحالة المتأثرة في الاستشارة الأولية. [S1]

Next.js WebSocket SSRF الضعف (CVE-2026-44578) — FixVibe research · FixVibe