FixVibe
Покрыто FixVibehigh

Next.js WebSocket SSRF Уязвимость (CVE-2026-44578)

CVE-2026-44578 представляет собой серьезную уязвимость подделки запросов на стороне сервера, затрагивающую локальные приложения, использующие встроенный Next.js сервер. Vercel-hosted развертывания не затрагиваются. FixVibe теперь сообщает о затронутых доказательствах зависимости в авторизованных GitHub Сканирование репозитория является рекомендацией на основе версии, а не доказательством эксплуатации в реальном времени.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34rCWE-918

Воздействие

Автономные приложения, использующие встроенный Next.js Node.js сервер может проксировать запросы к непредусмотренным внутренним или внешним адресатам при обработке созданных WebSocket запросы на обновление на рекомендательных условиях. [S1][S2] Практический риск зависит от режима развернутого сервера, конфигурации маршрутизации, раскрытия источника, политики исходящей сети и доступности места назначения. [S1] Vercel-hosted развертывания не затрагиваются. [S1]

Основная причина

Уязвимый путь обновления может проксировать запрос до того, как решение о маршрутизации будет подтверждено как безопасное. [S1] В исправленные выпуски добавлены проверки безопасности, поэтому такое проксирование происходит только для маршрутизации, которая явно разрешает безопасную внешнюю перезапись. [S1]

Затронутые версии

В рассмотренных рекомендациях перечислены затронутые диапазоны выпусков npm: [S1][S2][S3]

  • next >=13.4.13 <15.5.16 [S1][S2][S3]
  • next >=16.0.0 <16.2.5 [S1][S2][S3]

Исправленные релизы:

  • 15.5.16 [S1][S5]
  • 16.2.5 [S1][S6]

Исправление

Обновите активную линейку выпуска:

  • Next.js 15.5.16 или новее в строке 13.x-15.x [S1][S5]
  • Next.js 16.2.5 или новее в линейке 16.x [S1][S6]

Если немедленное обновление невозможно, не открывайте источник для ненадежных сетей, блокируйте обновления, когда они не требуются, а также ограничивайте выход источника и доступ к внутренним пунктам назначения. [S1]

Охвачено FixVibe

FixVibe GitHub затронут отчет о сканировании авторизованного репозитория Next.js Доказательство зависимости в виде рекомендации на основе версии. Результаты идентифицируют доказательства сортировки исправлений; это не доказывает, что приложение размещено на собственном сервере, использует затронутый путь к серверу или может быть использовано для взлома. FixVibe не отправляет запросы на обновление, обратные вызовы, запросы к внутренним хостам, запросы облачных метаданных и не использует полезные данные. Vercel-hosted развертывания находятся за пределами затронутого состояния, указанного в вышестоящих рекомендациях. [S1]

Next.js WebSocket SSRF Уязвимость (CVE-2026-44578) — FixVibe research · FixVibe