FixVibe
Coperto da FixVibehigh

Next.js WebSocket SSRF Vulnerabilità (CVE-2026-44578)

CVE-2026-44578 è una vulnerabilità di elevata gravità relativa alla falsificazione delle richieste lato server che colpisce le applicazioni self-hosted che utilizzano la funzionalità integrata Next.js servitore. Vercel-hosted le distribuzioni non sono interessate. FixVibe ora segnala le prove di dipendenza interessate in formato autorizzato GitHub il repository viene scansionato come un avviso basato sulla versione, non come una prova di sfruttamento in tempo reale.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34rCWE-918

Impatto

Applicazioni self-hosted che utilizzano il built-in Next.js Node.js il server può inoltrare richieste a destinazioni interne o esterne non previste durante la gestione di crafted WebSocket richieste di aggiornamento alle condizioni di consulenza. [S1][S2] Il rischio pratico dipende dalla modalità del server distribuito, dalla configurazione del routing, dall'esposizione all'origine, dalla policy di rete in uscita e dalla raggiungibilità della destinazione. [S1] Vercel-hosted le distribuzioni non sono interessate. [S1]

Causa principale

Il percorso di aggiornamento vulnerabile potrebbe inoltrare una richiesta prima che la decisione di instradamento fosse confermata come sicura. [S1] Le versioni con patch aggiungono controlli di sicurezza in modo che questo proxy avvenga solo per il routing che consente esplicitamente una riscrittura esterna sicura. [S1]

Versioni interessate

L'avviso esaminato elenca gli intervalli di rilascio npm interessati: [S1][S2][S3]

  • next >=13.4.13 <15.5.16 [S1][S2][S3]
  • next >=16.0.0 <16.2.5 [S1][S2][S3]

Versioni patchate:

  • 15.5.16 [S1][S5]
  • 16.2.5 [S1][S6]

Bonifica

Aggiorna la riga di rilascio attiva:

  • Next.js 15.5.16 o più recente sulla linea 13.x-15.x [S1][S5]
  • Next.js 16.2.5 o più recente sulla linea 16.x [S1][S6]

Se un aggiornamento immediato non è possibile, non esporre l'origine a reti non affidabili, bloccare gli aggiornamenti quando non sono necessari e limitare l'uscita dall'origine e l'accesso alle destinazioni interne. [S1]

Coperto da FixVibe

FixVibe GitHub rapporto sulle scansioni del repository autorizzato interessato Next.js prova delle dipendenze come avviso basato sulla versione. Un risultato identifica le prove del patch triage; non dimostra che l'applicazione sia ospitata autonomamente, utilizzi il percorso del server interessato o sia sfruttabile. FixVibe non invia richieste di aggiornamento, richiamate, richieste a host interni, richieste di metadati cloud o exploit di payload. Vercel-hosted le distribuzioni non rientrano nella condizione interessata nell'avviso upstream. [S1]

Next.js WebSocket SSRF Vulnerabilità (CVE-2026-44578) — FixVibe research · FixVibe