CVE-2026-27978
Next.js: يمكن للأصل الفارغ تجاوز فحوصات CSRF الخاصة بـ Server Actions
- تم النشر
- 17/03/2026
- محدث
- 18/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 10.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Next.js هو إطار عمل مبني على React لبناء تطبيقات ويب كاملة المكدس. بدءًا من الإصدار 16.0.1 وحتى ما قبل الإصدار 16.1.7، تم التعامل مع `origin: null` على أنه أصل "مفقود" أثناء التحقق من CSRF لإجراءات الخادم (Server Actions). نتيجة لذلك، يمكن للطلبات القادمة من سياقات غير شفافة (مثل iframes معزولة) تجاوز التحقق من الأصل بدلاً من التحقق منها كطلبات عبر الأصول. يمكن للمهاجم دفع متصفح الضحية لإرسال إجراءات خادم من سياق معزول، مما قد يؤدي إلى تنفيذ إجراءات تغيّر الحالة باستخدام بيانات اعتماد الضحية (CSRF). تم إصلاح هذه الثغرة في الإصدار 16.1.7 من خلال معاملة `'null'` كقيمة أصل صريحة وفرض فحوصات المضيف/الأصل ما لم يتم إدراج `'null'` صراحةً في القائمة البيضاء في `experimental.serverActions.allowedOrigins`. إذا لم يكن الترقية ممكنة فورًا، أضف رموز CSRF لإجراءات الخادم الحساسة، وفضّل `SameSite=Strict` على ملفات تعريف الارتباط الحساسة للمصادقة، و/أو لا تسمح بـ `'null'` في `serverActions.allowedOrigins` ما لم يكن ذلك مطلوبًا عمدًا ومحميًا بشكل إضافي.
المصادر
1بعض إثباتات المفهوم (POCs) لـ CVE-2025-29927 و CVE-2026-27978 و CVE-2026-29057 في Next.js.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.