FixVibe
Gedeckt durch FixVibehigh

Next.js WebSocket SSRF Verletzlichkeit (CVE-2026-44578)

CVE-2026-44578 ist eine hochgradige serverseitige Anforderungsfälschung-Schwachstelle, die sich auf selbst gehostete Anwendungen auswirkt, die die integrierte Funktion verwenden Next.js Server. Vercel-hosted Bereitstellungen sind nicht betroffen. FixVibe Meldet jetzt betroffene Suchtnachweise in autorisierter Form GitHub Repository-Scans dienen als versionbasierter Hinweis und nicht als Beweis für eine Live-Ausnutzung.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34rCWE-918

Auswirkungen

Selbstgehostete Anwendungen mit der integrierten Funktion Next.js Node.js Bei der Verarbeitung von manipulierten Dateien kann der Server Anfragen an unbeabsichtigte interne oder externe Ziele weiterleiten WebSocket Upgrade-Anfragen zu den Beratungsbedingungen. [S1][S2] Das praktische Risiko hängt vom bereitgestellten Servermodus, der Routing-Konfiguration, der Ursprungsgefährdung, der Richtlinie für ausgehende Netzwerke und der Erreichbarkeit des Ziels ab. [S1] Vercel-hosted Bereitstellungen sind nicht betroffen. [S1]

Grundursache

Der anfällige Upgrade-Pfad könnte eine Anfrage weiterleiten, bevor die Routing-Entscheidung als sicher bestätigt wurde. [S1] Die gepatchten Versionen fügen Sicherheitsüberprüfungen hinzu, sodass dieses Proxying nur für Routing erfolgt, das ausdrücklich ein sicheres externes Umschreiben zulässt. [S1]

Betroffene Versionen

Das überprüfte Advisory listet diese betroffenen NPM-Release-Bereiche auf: [S1][S2][S3]

  • next >=13.4.13 <15.5.16 [S1][S2][S3]
  • next >=16.0.0 <16.2.5 [S1][S2][S3]

Gepatchte Veröffentlichungen:

  • 15.5.16 [S1][S5]
  • 16.2.5 [S1][S6]

Sanierung

Aktualisieren Sie die aktive Release-Linie:

  • Next.js 15.5.16 oder neuer in der 13.x-15.x-Reihe [S1][S5]
  • Next.js 16.2.5 oder neuer in der 16.x-Reihe [S1][S6]

Wenn ein sofortiges Upgrade nicht möglich ist, setzen Sie den Ursprung nicht für nicht vertrauenswürdige Netzwerke aus, blockieren Sie Upgrades, wenn sie nicht erforderlich sind, und beschränken Sie den ausgehenden Ursprung und den Zugriff auf interne Ziele. [S1]

Abgedeckt von FixVibe

FixVibe GitHub Bericht über autorisierte Repository-Scans betroffen Next.js Abhängigkeitsnachweis als versionbasierter Ratgeber. Ein Befund identifiziert Patch-Triage-Beweise; Es beweist nicht, dass die Anwendung selbst gehostet ist, den betroffenen Serverpfad verwendet oder ausnutzbar ist. FixVibe sendet keine Upgrade-Anfragen, Rückrufe, Anfragen an interne Hosts, Cloud-Metadaten-Anfragen oder Exploit-Payloads. Vercel-hosted Bereitstellungen liegen außerhalb der betroffenen Bedingung im Upstream-Hinweis. [S1]

Next.js WebSocket SSRF Verletzlichkeit (CVE-2026-44578) — FixVibe research · FixVibe