
CVE-2026-44578
CVE-2026-44578 هي ثغرة عالية الخطورة من نوع تزوير الطلب من جانب الخادم (SSRF) تؤثر على تطبيقات Next.js المستضافة ذاتياً.
يمكن للمهاجمين استغلال طلبات ترقية WebSocket المصممة خصيصًا لإجبار الخادم على إجراء طلبات صادرة إلى أنظمة داخلية أو خارجية.
قد تسمح هذه الثغرة للمهاجمين بالوصول إلى:
| الهدف | المخاطرة |
|---|---|
| 🔐 واجهات API داخلية | وصول داخلي غير مصرح به |
| ☁️ نقاط البيانات الوصفية السحابية | كشف بيانات الاعتماد |
| 🖥 واجهات إدارية | تصعيد الامتيازات |
| 🌐 موارد الشبكة | استطلاع داخلي |
Attacker
│
▼
Crafted WebSocket Upgrade Request
│
▼
Next.js Server
│
├──► Internal APIs
├──► Cloud Metadata Services
├──► Admin Interfaces
└──► Other Internal Resources
| الحالة | الإصدارات |
|---|---|
| ❌ ضعيفة | 13.4.13 → < 15.5.16 |
| ❌ ضعيفة | 16.x → < 16.2.5 |
| ✅ معالجة | 15.5.16+ |
| ✅ معالجة | 16.2.5+ |
169.254.169.254)next start مباشرةًGET ws://169.254.169.254/ HTTP/1.1
Host: 169.254.169.254
Upgrade: websocket
Connection: Upgrade
grep -i "upgrade: websocket" access.log
grep "169.254.169.254" access.log
راقب ما يلي:
if ($http_upgrade = "websocket") {
return 403;
}
| المصدر | الرابط |
|---|---|
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-44578 |
| GitHub Advisories | https://github.com/vercel/next.js/security/advisories |
| Next.js |
| https://nextjs.org |