FixVibe
FixVibe kapsamındadırhigh

Next.js WebSocket SSRF Güvenlik Açığı (CVE-2026-44578)

CVE-2026-44578 yerleşik sunucuyu kullanan, kendi kendine barındırılan uygulamaları etkileyen, yüksek önem derecesine sahip, sunucu tarafı istek sahteciliği güvenlik açığıdır. Next.js sunucu. Vercel-hosted dağıtımlar etkilenmez. FixVibe artık yetkili sunucularda etkilenen bağımlılık kanıtlarını rapor ediyor GitHub depo taramaları, canlı istismarın kanıtı değil, sürüm tabanlı bir tavsiye niteliğindedir.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34rCWE-918

Etki

Yerleşik özellikleri kullanan, kendi kendine barındırılan uygulamalar Next.js Node.js sunucu, hazırlanmış işlemleri gerçekleştirirken istekleri istenmeyen dahili veya harici hedeflere proxy olarak gönderebilir WebSocket danışma koşulları kapsamında yükseltme talepleri. [S1][S2] Pratik risk, konuşlandırılan sunucu moduna, yönlendirme yapılandırmasına, kaynağın açığa çıkmasına, giden ağ politikasına ve hedefin ulaşılabilirliğine bağlıdır. [S1] Vercel-hosted dağıtımlar etkilenmez. [S1]

Kök neden

Savunmasız yükseltme yolu, yönlendirme kararının güvenli olduğu onaylanmadan önce bir isteği temsil edebilir. [S1] Yamalı sürümler güvenlik kontrolleri ekler, böylece bu proxy oluşturma yalnızca güvenli bir harici yeniden yazmaya açıkça izin veren yönlendirme için gerçekleşir. [S1]

Etkilenen sürümler

İncelenen danışma belgesinde etkilenen bu npm sürüm aralıkları listelenmektedir: [S1][S2][S3]

  • next >=13.4.13 <15.5.16 [S1][S2][S3]
  • next >=16.0.0 <16.2.5 [S1][S2][S3]

Yamalı sürümler:

  • 15.5.16 [S1][S5]
  • 16.2.5 [S1][S6]

İyileştirme

Aktif sürüm hattını yükseltin:

  • Next.js 15.5.16 veya 13.x-15.x satırında daha yenisi [S1][S5]
  • Next.js 16.2.5 veya 16.x hattında daha yenisi [S1][S6]

Hemen yükseltme mümkün değilse, kaynağı güvenilmeyen ağlara maruz bırakmayın, gerekmediğinde yükseltmeleri engelleyin ve kaynak çıkışını ve dahili hedeflere erişimi kısıtlayın. [S1]

FixVibe kapsamındadır

FixVibe GitHub yetkili depo tarama raporu etkilendi Next.js sürüm tabanlı bir danışma belgesi olarak bağımlılık kanıtı. Bir bulgu, yama-triyaj kanıtını tanımlar; uygulamanın kendi kendine barındırıldığını, etkilenen sunucu yolunu kullandığını veya kötüye kullanılabilir olduğunu kanıtlamaz. FixVibe yükseltme istekleri, geri aramalar, dahili ana bilgisayarlara istekler, bulut meta veri istekleri göndermez veya yüklerden yararlanmaz. Vercel-hosted dağıtımlar yukarı akış tavsiyesinde etkilenen koşulun dışındadır. [S1]

Next.js WebSocket SSRF Güvenlik Açığı (CVE-2026-44578) — FixVibe research · FixVibe