CVE-2026-44574
Next.js: Middleware-/Proxy-Bypass durch Injektion dynamischer Routenparameter
- Veröffentlicht
- 13.05.2026
- Aktualisiert
- 13.08.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 48,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen. Von 15.4.0 bis vor 15.5.16 und 16.2.5 können Anwendungen, die sich auf Middleware zum Schutz dynamischer Routen verlassen, anfällig für eine Umgehung der Autorisierung sein. In betroffenen Bereitstellungen können speziell konstruierte Abfrageparameter den dynamischen Routenwert verändern, den die Seite sieht, während der sichtbare Pfad unverändert bleibt, wodurch geschützte Inhalte gerendert werden können, ohne die erwartete Middleware-Prüfung zu durchlaufen. Diese Schwachstelle ist in 15.5.16 und 16.2.5 behoben.
Quellen
1Next.js v16.2.4 Security PoC Collection (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.