CVE-2026-44578
Next.js: تزوير الطلبات من جانب الخادم في التطبيقات التي تستخدم ترقيات WebSocket
- تم النشر
- 13/05/2026
- محدث
- 13/08/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Next.js هو إطار عمل React لبناء تطبيقات ويب كاملة المكدس. بدءًا من الإصدار 13.4.13 وحتى ما قبل الإصدارين 15.5.16 و 16.2.5، قد تكون التطبيقات المستضافة ذاتيًا التي تستخدم خادم Node.js المدمج عرضة لتزوير الطلبات من جانب الخادم عبر طلبات ترقية WebSocket مصممة خصيصًا. يمكن للمهاجم أن يجعل الخادم يعيد توجيه الطلبات إلى أي وجهات داخلية أو خارجية، مما قد يكشف الخدمات الداخلية أو نقاط نهاية بيانات التعريف السحابية. عمليات النشر المستضافة على Vercel غير متأثرة. تم إصلاح هذه الثغرة في الإصدارين 15.5.16 و 16.2.5.
المصادر
9- CVE-2026-44578إعلامية
CVE-2026-44578
- CVE-2026-44578استغلال
CVE-2026-44578: ثغرة SSRF في ترقية WebSocket في Next.js — سرقة بيانات الاعتماد قبل المصادقة عبر localhost:80. مختبر + استغلال + تدقيق.
مجموعة PoC الأمنية لـ Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.