
أداة فحص وإصلاح لجميع الثغرات الـ13 في إصدار أمان Next.js لشهر مايو 2026 (CVE-2026-23870)
أداة فحص وإصلاح سطر الأوامر لجميع 13 ثغرة في إصدار Next.js الأمني لشهر مايو 2026، بما في ذلك CVE-2026-23870 (DoS في مكونات خادم React).
# Interactive mode (recommended)
npx @emstack/nextjs-cve-2026-23870-checker
# Check a project
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app
# Fix
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix
| المعرف | الخطورة | الوصف |
|---|
| GHSA-8h8q-6873-q5fj | عالية | CVE-2026-23870 — DoS في مكونات خادم React |
| GHSA-267c-6grr-h53f | عالية | تجاوز تفويض عنوان URL لجلب مقطع مسبق في موجه التطبيق |
| GHSA-26hh-7cqf-hhc6 | عالية | متابعة إصلاح غير كاملة لتجاوز جلب المقطع المسبق |
| GHSA-36qx-fr4f-26g5 | عالية | مسار اللغة الافتراضية للتدويل يتجاوز تفويض الوكيل |
| GHSA-492v-c6pp-mqqv | عالية | حقن معامل التوجيه الديناميكي يمكّن من التجاوز |
| GHSA-mg66-mrh9-m8jx | عالية | استنزاف الاتصال يؤثر على مكونات التخزين المؤقت |
| GHSA-c4j6-fc7j-m34r | عالية | تزوير طلب من جانب الخادم عبر طلب ترقية WebSocket |
| GHSA-h64f-5h5j-jqjh | متوسطة | استغلال واجهة تحسين الصور (DoS) |
| GHSA-wfc6-r584-vfw7 | متوسطة | تسمم استجابة RSC (ذاكرة التخزين المؤقت) |
| GHSA-ffhc-5mcf-pf4q | متوسطة | تسرب nonce لـ CSP في موجه التطبيق |
| GHSA-gx5p-jg67-6x7h | متوسطة | XSS عبر إدخال غير موثوق في نصوص beforeInteractive |
| GHSA-3g8h-86w9-wvmq | منخفضة | تسمم ذاكرة التخزين المؤقت عبر إعادة توجيه الوسيط |
| GHSA-vfv6-92ff-j949 | منخفضة | ثغرة تصادم في مسح ذاكرة التخزين المؤقت |
| الحزمة | المعرضة للخطر | المصححة |
|---|---|---|
next 13.x, 14.x | جميع الإصدارات | الترقية إلى 15.5.18 أو 16.2.6 |
next 15.x | ≤ 15.5.17 | 15.5.18 |
next 16.x | ≤ 16.2.5 | 16.2.6 |
react-server-dom-* 19.0.x | ≤ 19.0.5 | 19.0.6 |
react-server-dom-* 19.1.x | ≤ 19.1.6 | 19.1.7 |
react-server-dom-* 19.2.x | ≤ 19.2.5 | 19.2.6 |
الحزم المُدرجة من react-server-dom-*: webpack، turbopack، bun، esm، deno.
ملاحظة: التصحيح هو الحل الوحيد الكامل. الحماية على مستوى جدار حماية تطبيقات الويب (WAF) غير متاحة لهذه الثغرات.
يُطلق افتراضياً عند عدم تقديم وسائط. يتجول في الجذر لاكتشاف مشاريع Next.js، ويتيح لك اختيار أي منها لفحصه، ويطبق الإصلاحات اختيارياً.
npx @emstack/nextjs-cve-2026-23870-checker
npx @emstack/nextjs-cve-2026-23870-checker -i
npx @emstack/nextjs-cve-2026-23870-checker /path/to/your/nextjs-app
يخرج برمز 1 إذا تم العثور على ثغرات - آمن للتكامل المستمر.
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 ~/app3
يطبع تقريراً لكل مشروع وسطر ملخص في النهاية.
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --dry-run
يحدّث package.json ويشغّل أمر التثبيت المناسب (bun, pnpm, yarn أو npm - يتم الكشف عنها تلقائياً من ملف القفل).
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix
# إصلاح مشاريع متعددة مرة واحدة
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 --fix
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --json
Usage:
npx @emstack/nextjs-cve-2026-23870-checker [path...] [options]
Arguments:
path مسار (مسارات) المشروع للمسح (الافتراضي: .)
Options:
-i, --interactive الوضع التفاعلي (الافتراضي عند عدم تقديم وسائط)
--fix تحديث package.json وتشغيل الأمر install
--dry-run إظهار التغييرات المحتملة دون كتابة الملفات
--json إخراج النتائج بصيغة JSON
--help, -h عرض هذه المساعدة
bun install
bun run dev /path/to/your/nextjs-app
bun run build # produces dist/cli.js
Next.js May 2026 Security Release — 13 استشارة
Scanning: /my-app
✗ تم العثور على حزمتين معرضتين للخطر:
next
المثبت: ^15.3.0 → الإصلاح: 15.5.18
الاستشارات (13):
[عالي] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — DoS في مكونات خادم React
[عالي] GHSA-267c-6grr-h53f — تجاوز تفويض عنوان URL لجلب مقطع مسبق في موجه التطبيق
...
react-server-dom-webpack
المثبت: ^19.1.5 → الإصلاح: 19.1.7
الاستشارات (2):
[عالي] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — DoS في مكونات خادم React
[متوسطة] GHSA-wfc6-r584-vfw7 — تسمم استجابة RSC (ذاكرة التخزين المؤقت)
التصحيح هو الحل الوحيد الكامل. الحماية على مستوى WAF غير متاحة.
المصدر: https://vercel.com/changelog/next-js-may-2026-security-release
قم بتشغيل --fix لتحديث package.json وتثبيت الإصدارات المصححة.
MIT