FixVibe
覆盖FixVibehigh

Next.js WebSocket SSRF 漏洞 (CVE-2026-44578)

CVE-2026-44578 是一个高严重性的服务器端请求伪造漏洞,影响使用内置 Next.js 服务器。 Vercel-hosted 部署不受影响。 FixVibe 现在报告受影响的授权证据 GitHub 存储库扫描作为基于版本的咨询,而不是实时利用的证据。

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34rCWE-918

影响

使用内置的自托管应用程序 Next.js Node.js 服务器在处理精心设计的时可能会将请求代理到非预期的内部或外部目的地 WebSocket 咨询条件下的升级请求。 [S1][S2] 实际风险取决于部署的服务器模式、路由配置、源暴露、出站网络策略和目的地可达性。 [S1] Vercel-hosted 部署不受影响。 [S1]

根本原因

在路由决策被确认为安全之前,易受攻击的升级路径可以代理请求。 [S1] 修补后的版本添加了安全检查,因此此代理仅适用于明确允许安全外部重写的路由。 [S1]

受影响的版本

审查后的公告列出了这些受影响的 npm 版本范围: [S1][S2][S3]

  • next >=13.4.13 <15.5.16 [S1][S2][S3]
  • next >=16.0.0 <16.2.5 [S1][S2][S3]

修补版本:

  • 15.5.16 [S1][S5]
  • 16.2.5 [S1][S6]

补救措施

升级活动发布线:

  • Next.js 15.5.16 或 13.x-15.x 线上的更新版本 [S1][S5]
  • Next.js 16.2.5 或 16.x 线上的更新版本 [S1][S6]

如果无法立即升级,请勿将源暴露给不受信任的网络,在不需要时阻止升级,并限制源出口和对内部目标的访问。 [S1]

由 FixVibe 覆盖

FixVibe GitHub 授权存储库扫描报告受影响 Next.js 依赖证据作为基于版本的咨询。 一项发现确定了斑块分类证据;它不能证明该应用程序是自托管的、使用受影响的服务器路径或可被利用。 FixVibe 不发送升级请求、回调、对内部主机的请求、云元数据请求或利用有效负载。 Vercel-hosted 部署不属于上游通报中受影响的情况。 [S1]

Next.js WebSocket SSRF 漏洞 (CVE-2026-44578) — FixVibe research · FixVibe