FixVibe
覆蓋FixVibehigh

Next.js WebSocket SSRF 漏洞 (CVE-2026-44578)

CVE-2026-44578 是一個高嚴重性的伺服器端請求偽造漏洞,影響使用內建 Next.js 伺服器。 Vercel-hosted 部署不受影响。 FixVibe 現在報告受影響的授權證據 GitHub 儲存庫掃描作為基於版本的諮詢,而不是即時利用的證據。

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34rCWE-918

影響

使用內建的自架應用程式 Next.js Node.js 伺服器在處理精心設計的時可能會將請求代理到非預期的內部或外部目的地 WebSocket 諮詢條件下的升級請求。 [S1][S2] 實際風險取決於部署的伺服器模式、路由配置、來源暴露、出站網路策略和目的地可及性。 [S1] Vercel-hosted 部署不受影响。 [S1]

根本原因

在路由決策被確認為安全性之前,易受攻擊的升級路徑可以代理請求。 [S1] 修補後的版本新增了安全性檢查,因此此代理僅適用於明確允許安全外部重寫的路由。 [S1]

受影響的版本

審查後的公告列出了這些受影響的 npm 版本範圍: [S1][S2][S3]

  • next >=13.4.13 <15.5.16 [S1][S2][S3]
  • next >=16.0.0 <16.2.5 [S1][S2][S3]

修補版本:

  • 15.5.16 [S1][S5]
  • 16.2.5 [S1][S6]

補救措施

升級活動發布線:

  • Next.js 15.5.16 或 13.x-15.x 線上的更新版本 [S1][S5]
  • Next.js 16.2.5 或 16.x 線上的更新版本 [S1][S6]

如果無法立即升級,請勿將來源暴露給不受信任的網絡,在不需要時阻止升級,並限制來源出口和對內部目標的存取。 [S1]

由 FixVibe 覆蓋

FixVibe GitHub 授權儲存庫掃描報告受影響 Next.js 依賴證據作為基於版本的諮詢。 一項發現確定了斑塊分類證據;它不能證明該應用程式是自託管的、使用受影響的伺服器路徑或可被利用。 FixVibe 不發送升級請求、回呼、對內部主機的請求、雲端元資料請求或利用有效負載。 Vercel-hosted 部署不屬於上游通報中受影響的情況。 [S1]

Next.js WebSocket SSRF 漏洞 (CVE-2026-44578) — FixVibe research · FixVibe