CVE-2026-44578
Next.js: Server-Side Request Forgery in Anwendungen, die WebSocket-Upgrades verwenden
- Veröffentlicht
- 13.05.2026
- Aktualisiert
- 13.08.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NMittel · nächste 30 Tage
- Perzentil
- 98,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Next.js ist ein React-Framework für die Entwicklung von Full-Stack-Webanwendungen. Von 13.4.13 bis vor 15.5.16 und 16.2.5 können selbst gehostete Anwendungen, die den integrierten Node.js-Server verwenden, anfällig für Server-Side Request Forgery durch manipulierte WebSocket-Upgrade-Anfragen sein. Ein Angreifer kann den Server dazu veranlassen, Anfragen an beliebige interne oder externe Ziele weiterzuleiten, wodurch interne Dienste oder Cloud-Metadata-Endpunkte offengelegt werden können. Bei Vercel gehostete Bereitstellungen sind nicht betroffen. Diese Schwachstelle ist in 15.5.16 und 16.2.5 behoben.
Quellen
9- CVE-2026-44578Informativ
CVE-2026-44578
- CVE-2026-44578Exploit
CVE-2026-44578: Next.js WebSocket Upgrade SSRF — Credential-Diebstahl vor der Authentifizierung über localhost:80. Lab + Exploit + Audit.
Next.js v16.2.4 Security PoC Collection (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
este laboratorio puede estar bien o mal esta el pruebas pero debe funcionar preguntale a la IA hahah
- nextjs-cve-2026-44578Erkennung
Nuclei-Templates zur Erkennung von CVE-2026-44578 (Next.js WebSocket-Upgrade-SSRF) mit Multi-Cloud-Metadaten-Validierung, Next.js-Fingerprinting und realen Scan-Workflows. Enthält Verweise auf die ursprüngliche NextSSRF-Forschung und das zugehörige Exploit-Tooling.
Proof-of-concept-Exploit für CVE-2026-44578, der den verwundbaren Zustand reproduziert und es Sicherheitsforschern ermöglicht, betroffene Systeme zu validieren und Gegenmaßnahmen zu bewerten.
- verify-ghsa-c4j6-fc7j-m34rScanner
OOB-Verifizierer für GHSA-c4j6-fc7j-m34r / CVE-2026-44578 (Next.js WebSocket-Upgrade SSRF)
Proof-of-Concept-Exploit für CVE-2026-44578, eine Server-Side Request Forgery im Next.js-WebSocket-Upgrade-Handler. Enthält Erkennungsmodus und Tunneling zu internen Diensten wie Redis oder Cloud-Metadaten-Endpunkten.
- nextssrfExploit
CVE-2026-44578 Scanner und Exploit-Tool für SSRF im Next.js WebSocket-Upgrade-Handler. Erkennt anfällige Versionen, extrahiert Cloud-Metadaten und exfiltriert IAM-Anmeldedaten über eine interaktive Shell.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.