
مجموعة PoC الأمنية لـ Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
يحتوي هذا المستودع على مواد إثبات مفاهيم (PoC) مُهندسة عكسيًا للمشكلات الأمنية التي تم إصلاحها في Next.js v16.2.5. يحتوي جذر المستودع على تحليل نافذة الإصدار، ويحتوي poc/ على حزمة PoC واحدة لكل استشارة أمنية.
تمت هندسة هذه المجموعة عكسيًا باستخدام Neo by ProjectDiscovery. مساحة العمل العامة: https://neo.projectdiscovery.io/share/d250e203-4313-4be3-b108-837c2f8ea693
جميع المشكلات المغطاة هنا تم الكشف عنها علنًا وإصلاحها. المادة مخصصة للبحث الدفاعي واختبارات الانحدار وأعمال الكشف.
SUMMARY.md - تحليل فرق الالتزامات (commit-diff) لـ v16.2.4..v16.2.5، بما في ذلك الالتزامات ذات الصلة بالأمان التي أدت إلى هذه المجموعة.poc/README.md - مصفوفة الاستشارات الكاملة، وتفصيل الخطورة، وملاحظات نموذج الاستضافة، والمنهجية التفصيلية وراء إثباتات المفاهيم.poc/<advisory>/ - دليل واحد لكل GHSA/CVE، يحتوي عادةً على:
README.md - توثيق المشكلة وسلسلة الاستغلالvulnerable-code.md - مقتطفات المصدر ذات الصلة قبل التصحيحpatch.diff - الإصلاح من المنبع أو أقرب مادة تصحيح عامةexploit.py و exploit.sh - بدائيات استغلال قابلة للتشغيلexpected-output.txt - السلوك المرجعيvulnerable-app/ - تطبيق Next.js مصغر أو خدمة وهمية مستخدمة لإعادة الإنتاجيغطي هذا المستودع 12 استشارة أمنية تم إصلاحها في نافذة إصدار v16.2.4..v16.2.5:
| الدليل | الاستشارة | الخطورة | التركيز |
|---|---|---|---|
poc/CVE-2026-23870_GHSA-8h8q-6873-q5fj/ | CVE-2026-23870 / GHSA-8h8q-6873-q5fj | عالية | رفض الخدمة (DoS) لتدفق إجراءات الخادم في React |
poc/CVE-2026-44575_GHSA-267c-6grr-h53f/ | CVE-2026-44575 / GHSA-267c-6grr-h53f | عالية | تجاوز الوسيط (middleware) في التحميل المسبق لـ App Router |
poc/CVE-2026-44579_GHSA-mg66-mrh9-m8jx/ | CVE-2026-44579 / GHSA-mg66-mrh9-m8jx | عالية | استنزاف الاتصال في next-resume |
poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/ | CVE-2026-44574 / GHSA-492v-c6pp-mqqv | عالية | عدم تطابق المسار الديناميكي والوسيط (middleware) |
poc/CVE-2026-44578_GHSA-c4j6-fc7j-m34r/ | CVE-2026-44578 / GHSA-c4j6-fc7j-m34r | عالية | SSRF في ترقية WebSocket، للاستضافة الذاتية فقط |
poc/CVE-2026-44573_GHSA-36qx-fr4f-26g5/ | CVE-2026-44573 / GHSA-36qx-fr4f-26g5 | عالية | تجاوز مسار بيانات i18n في Pages Router |
poc/CVE-2026-44581_GHSA-ffhc-5mcf-pf4q/ | CVE-2026-44581 / GHSA-ffhc-5mcf-pf4q | متوسطة | حالة حدية في تحليل nonce الخاص بـ CSP |
poc/CVE-2026-44580_GHSA-gx5p-jg67-6x7h/ | CVE-2026-44580 / GHSA-gx5p-jg67-6x7h |
توجد تفاصيل الخطورة وCVSS وخرائط CWE وقابلية التطبيق للاستضافة في poc/README.md.
SUMMARY.md لتحليل نافذة الإصدار.poc/README.md لجدول الاستشارات الكامل ونظرة عامة على سطح الهجوم.README.md المحلي الخاص به.تشغيل PoC واحد:
TARGET=http://localhost:3000 ./poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/exploit.sh
تشغيل المجموعة كاملة:
TARGET=http://localhost:3000 ./poc/run-all.sh
تفترض معظم الاستغلالات هدفًا ضعيفًا يعمل بـ Next.js v16.2.4. بعض الدلائل تشحن بدلاً من ذلك خدمة وهمية صغيرة في vulnerable-app/ عندما تكون إعادة إنتاج الخلل ضد تثبيت Next.js كامل ستضيف عبء إعداد كبيرًا جدًا.
next@>=16.2.5 للحصول على الإصلاحات من المنبع.| متوسطة |
XSS في next/script beforeInteractive |
poc/CVE-2026-44577_GHSA-h64f-5h5j-jqjh/ | CVE-2026-44577 / GHSA-h64f-5h5j-jqjh | متوسطة | قنبلة فك الضغط في محسن الصور، للاستضافة الذاتية فقط |
poc/CVE-2026-44576_GHSA-wfc6-r584-vfw7/ | CVE-2026-44576 / GHSA-wfc6-r584-vfw7 | متوسطة | خلط بين ذاكرة التخزين المؤقت لـ RSC و HTML |
poc/CVE-2026-44582_GHSA-vfv6-92ff-j949/ | CVE-2026-44582 / GHSA-vfv6-92ff-j949 | منخفضة | تجزئة ضعيفة لكسر ذاكرة التخزين المؤقت _rsc |
poc/CVE-2026-44572_GHSA-3g8h-86w9-wvmq/ | CVE-2026-44572 / GHSA-3g8h-86w9-wvmq | منخفضة | تسميم ذاكرة التخزين المؤقت لإعادة التوجيه في x-nextjs-data |