FixVibe
Couvert par FixVibehigh

Next.js WebSocket SSRF Vulnérabilité (CVE-2026-44578)

CVE-2026-44578 est une vulnérabilité de falsification de requêtes côté serveur de haute gravité affectant les applications auto-hébergées qui utilisent le Next.js serveur. Vercel-hosted les déploiements ne sont pas affectés. FixVibe rapporte désormais les preuves de dépendance affectées dans les formats autorisés GitHub le référentiel analyse comme un avis basé sur la version, et non comme une preuve d'exploitation en direct.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34rCWE-918

Impact

Applications auto-hébergées utilisant le module intégré Next.js Node.js Le serveur peut envoyer des requêtes par proxy vers des destinations internes ou externes involontaires lors du traitement de fichiers spécialement conçus. WebSocket les demandes de surclassement dans les conditions consultatives. [S1][S2] Le risque pratique dépend du mode de serveur déployé, de la configuration du routage, de l'exposition de l'origine, de la politique du réseau sortant et de l'accessibilité de la destination. [S1] Vercel-hosted les déploiements ne sont pas affectés. [S1]

Cause profonde

Le chemin de mise à niveau vulnérable pourrait proxy une demande avant que la décision de routage ne soit confirmée comme étant sûre. [S1] Les versions corrigées ajoutent des contrôles de sécurité afin que ce proxy ne se produise que pour le routage qui permet explicitement une réécriture externe sécurisée. [S1]

Versions concernées

L’avis examiné répertorie les plages de versions de npm concernées : [S1][S2][S3]

  • next >=13.4.13 <15.5.16 [S1][S2][S3]
  • next >=16.0.0 <16.2.5 [S1][S2][S3]

Versions corrigées :

  • 15.5.16 [S1][S5]
  • 16.2.5 [S1][S6]

Assainissement

Mettez à niveau la ligne de version active :

  • Next.js 15.5.16 ou plus récent sur la ligne 13.x-15.x [S1][S5]
  • Next.js 16.2.5 ou plus récent sur la ligne 16.x [S1][S6]

Si une mise à niveau immédiate n'est pas possible, n'exposez pas l'origine à des réseaux non fiables, bloquez les mises à niveau lorsqu'elles ne sont pas nécessaires et limitez la sortie de l'origine et l'accès aux destinations internes. [S1]

Couvert par FixVibe

FixVibe GitHub Rapport d'analyse du référentiel autorisé concerné Next.js preuve de dépendance en tant qu'avis basé sur la version. Une découverte identifie des preuves de triage des correctifs ; cela ne prouve pas que l'application est auto-hébergée, utilise le chemin du serveur concerné ou est exploitable. FixVibe n'envoie pas de demandes de mise à niveau, de rappels, de demandes aux hôtes internes, de demandes de métadonnées cloud ou d'exploitation de charges utiles. Vercel-hosted les déploiements sont en dehors de la condition affectée dans l’avis en amont. [S1]

Next.js WebSocket SSRF Vulnérabilité (CVE-2026-44578) — FixVibe research · FixVibe