FixVibe
FixVibe がカバーhigh

Next.js WebSocket SSRF 脆弱性 (CVE-2026-44578)

CVE-2026-44578 これは、組み込みの Next.js サーバー。 Vercel-hosted デプロイメントには影響しません。 FixVibe 影響を受けた依存関係の証拠を承認された形式で報告するようになりました GitHub リポジトリ スキャンは、実際の悪用の証拠ではなく、バージョンベースの勧告として行われます。

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34rCWE-918

影響

組み込みを使用したセルフホスト型アプリケーション Next.js Node.js サーバーは、細工されたものを処理するときに、リクエストを意図しない内部または外部の宛先にプロキシする可能性があります。 WebSocket 勧告条件に基づいたアップグレード リクエスト。 [S1][S2] 実際のリスクは、展開されたサーバー モード、ルーティング構成、発信元の露出、送信ネットワーク ポリシー、および宛先の到達可能性によって異なります。 [S1] Vercel-hosted デプロイメントには影響しません。 [S1]

根本原因

脆弱なアップグレード パスは、ルーティングの決定が安全であると確認される前にリクエストをプロキシする可能性があります。 [S1] パッチ適用されたリリースでは安全性チェックが追加されているため、このプロキシ処理は安全な外部書き換えを明示的に許可するルーティングに対してのみ発生します。 [S1]

影響を受けるバージョン

レビューされたアドバイザリには、影響を受ける次の npm リリース範囲がリストされています。 [S1][S2][S3]

  • next >=13.4.13 <15.5.16 [S1][S2][S3]
  • next >=16.0.0 <16.2.5 [S1][S2][S3]

パッチ適用済みのリリース:

  • 15.5.16 [S1][S5]
  • 16.2.5 [S1][S6]

修復

アクティブなリリースラインをアップグレードします。

  • Next.js 15.5.16 13.x ~ 15.x ライン以降 [S1][S5]
  • Next.js 16.2.5 16.x ライン以降 [S1][S6]

即時アップグレードが不可能な場合は、オリジンを信頼できないネットワークに公開しないでください。必要でない場合はアップグレードをブロックし、オリジンの出力と内部宛先へのアクセスを制限します。 [S1]

カバー: FixVibe

FixVibe GitHub 承認されたリポジトリ スキャン レポートが影響を受ける Next.js 依存関係の証拠をバージョンベースのアドバイザリとして提供します。 調査結果により、パッチのトリアージの証拠が特定されます。アプリケーションが自己ホスト型であること、影響を受けるサーバー パスを使用していること、または悪用可能であることは証明されません。 FixVibe アップグレード リクエスト、コールバック、内部ホストへのリクエスト、クラウド メタデータ リクエスト、またはエクスプロイト ペイロードは送信されません。 Vercel-hosted デプロイメントは、上流のアドバイザリの影響を受ける条件の範囲外にあります。 [S1]

Next.js WebSocket SSRF 脆弱性 (CVE-2026-44578) — FixVibe research · FixVibe