FixVibe
Dicakup oleh FixVibehigh

Next.js WebSocket SSRF Kerentanan (CVE-2026-44578)

CVE-2026-44578 adalah kerentanan pemalsuan permintaan sisi server dengan tingkat keparahan tinggi yang memengaruhi aplikasi yang dihosting sendiri yang menggunakan aplikasi bawaan Next.js server. Vercel-hosted penyebaran tidak terpengaruh. FixVibe sekarang melaporkan bukti ketergantungan yang terpengaruh pada yang berwenang GitHub pemindaian repositori sebagai penasehat berbasis versi, bukan bukti eksploitasi langsung.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34rCWE-918

Dampak

Aplikasi yang dihosting sendiri menggunakan bawaan Next.js Node.js server dapat memproksi permintaan ke tujuan internal atau eksternal yang tidak diinginkan saat menangani dibuat WebSocket permintaan peningkatan berdasarkan ketentuan penasehatan. [S1][S2] Risiko praktis bergantung pada mode server yang diterapkan, konfigurasi perutean, paparan asal, kebijakan jaringan keluar, dan keterjangkauan tujuan. [S1] Vercel-hosted penyebaran tidak terpengaruh. [S1]

Akar penyebabnya

Jalur pemutakhiran yang rentan dapat memproksi permintaan sebelum keputusan perutean dipastikan aman. [S1] Rilis yang dipatch menambahkan pemeriksaan keamanan sehingga proksi ini hanya terjadi untuk perutean yang secara eksplisit mengizinkan penulisan ulang eksternal yang aman. [S1]

Versi yang terpengaruh

Saran yang ditinjau mencantumkan rentang rilis npm yang terpengaruh berikut ini: [S1][S2][S3]

  • next >=13.4.13 <15.5.16 [S1][S2][S3]
  • next >=16.0.0 <16.2.5 [S1][S2][S3]

Rilis yang ditambal:

  • 15.5.16 [S1][S5]
  • 16.2.5 [S1][S6]

Remediasi

Tingkatkan jalur rilis aktif:

  • Next.js 15.5.16 atau lebih baru pada baris 13.x-15.x [S1][S5]
  • Next.js 16.2.5 atau lebih baru di baris 16.x [S1][S6]

Jika pemutakhiran segera tidak memungkinkan, jangan memaparkan jaringan asal ke jaringan yang tidak tepercaya, memblokir pemutakhiran jika tidak diperlukan, dan membatasi jalan keluar asal serta akses ke tujuan internal. [S1]

Dicakup oleh FixVibe

FixVibe GitHub laporan pemindaian repositori resmi terpengaruh Next.js bukti ketergantungan sebagai penasehat berbasis versi. Sebuah temuan mengidentifikasi bukti patch-triage; hal ini tidak membuktikan bahwa aplikasi tersebut dihosting sendiri, menggunakan jalur server yang terpengaruh, atau dapat dieksploitasi. FixVibe tidak mengirimkan permintaan pemutakhiran, panggilan balik, permintaan ke host internal, permintaan metadata cloud, atau muatan eksploitasi. Vercel-hosted penerapan berada di luar kondisi yang terpengaruh dalam saran hulu. [S1]

Next.js WebSocket SSRF Kerentanan (CVE-2026-44578) — FixVibe research · FixVibe