CVE-2026-44580
Next.js: برمجة نصية عبر المواقع في سكربتات beforeInteractive مع إدخال غير موثوق
- تم النشر
- 13/05/2026
- محدث
- 13/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
Next.js: برمجة نصية عبر المواقع في سكربتات beforeInteractive مع إدخال غير موثوق
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
Next.js هو إطار عمل React لبناء تطبيقات ويب كاملة المكدس. من الإصدار 13.0.0 حتى ما قبل 15.5.16 و16.2.5، التطبيقات التي تستخدم نصوص `beforeInteractive` مع محتوى غير موثوق يمكن أن تكون عرضة لهجمات البرمجة النصية عبر المواقع (XSS). في الإصدارات المتأثرة، لم يتم ترميز محتوى النصوص المتسلسل بشكل آمن قبل تضمينه في المستند، مما قد يسمح للمدخلات التي يتحكم فيها المهاجم بكسر السياق النصي المقصود وتنفيذ JavaScript عشوائي في متصفح الزائر. تم إصلاح هذه الثغرة في الإصدارين 15.5.16 و16.2.5.
مجموعة PoC الأمنية لـ Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.