FixVibe
Cubierto por FixVibehigh

Next.js WebSocket SSRF Vulnerabilidad (CVE-2026-44578)

CVE-2026-44578 es una vulnerabilidad de falsificación de solicitudes del lado del servidor de alta gravedad que afecta a las aplicaciones autohospedadas que utilizan el software integrado Next.js servidor. Vercel-hosted Las implementaciones no se ven afectadas. FixVibe ahora reporta evidencia de dependencia afectada en formato autorizado GitHub Los escaneos del repositorio son un aviso basado en la versión, no una prueba de explotación en vivo.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34rCWE-918

Impacto

Aplicaciones autohospedadas que utilizan el software integrado Next.js Node.js El servidor puede enviar solicitudes a destinos internos o externos no deseados cuando maneja solicitudes diseñadas. WebSocket solicitudes de actualización bajo las condiciones de aviso. [S1][S2] El riesgo práctico depende del modo del servidor implementado, la configuración de enrutamiento, la exposición del origen, la política de red saliente y la accesibilidad al destino. [S1] Vercel-hosted Las implementaciones no se ven afectadas. [S1]

Causa raíz

La ruta de actualización vulnerable podría enviar una solicitud antes de que se confirmara que la decisión de enrutamiento es segura. [S1] Las versiones parcheadas agregan controles de seguridad, por lo que este proxy solo ocurre para el enrutamiento que permite explícitamente una reescritura externa segura. [S1]

Versiones afectadas

El aviso revisado enumera estos rangos de liberación de npm afectados: [S1][S2][S3]

  • next >=13.4.13 <15.5.16 [S1][S2][S3]
  • next >=16.0.0 <16.2.5 [S1][S2][S3]

Lanzamientos parcheados:

  • 15.5.16 [S1][S5]
  • 16.2.5 [S1][S6]

Remediación

Actualice la línea de lanzamiento activa:

  • Next.js 15.5.16 o más reciente en la línea 13.x-15.x [S1][S5]
  • Next.js 16.2.5 o más reciente en la línea 16.x [S1][S6]

Si no es posible realizar una actualización inmediata, no exponga el origen a redes que no sean de confianza, bloquee las actualizaciones cuando no sean necesarias y restrinja la salida del origen y el acceso a los destinos internos. [S1]

Cubierto por FixVibe

FixVibe GitHub Informe de análisis del repositorio autorizado afectado Next.js evidencia de dependencia como un aviso basado en versiones. Un hallazgo identifica evidencia de clasificación de parches; no prueba que la aplicación esté autohospedada, utilice la ruta del servidor afectado o sea explotable. FixVibe no envía solicitudes de actualización, devoluciones de llamadas, solicitudes a hosts internos, solicitudes de metadatos de la nube ni cargas útiles de explotación. Vercel-hosted Las implementaciones están fuera de la condición afectada en el aviso ascendente. [S1]

Next.js WebSocket SSRF Vulnerabilidad (CVE-2026-44578) — FixVibe research · FixVibe