
Next.js v16.2.4 Security PoC Collection (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
Dieses Repository enthält reverse-engineertes Proof-of-Concept-Material für die Sicherheitsprobleme, die in Next.js v16.2.5 behoben wurden. Im Stammverzeichnis des Repos befindet sich die Analyse des Release-Zeitfensters, und poc/ enthält ein PoC-Bündel pro Advisory.
Diese Sammlung wurde mit Neo by ProjectDiscovery reverse-engineert. Öffentlicher Workspace: https://neo.projectdiscovery.io/share/d250e203-4313-4be3-b108-837c2f8ea693
Alle hier behandelten Probleme sind öffentlich offengelegt und gepatcht. Das Material ist für defensive Forschung, Regressionstests und Erkennungsarbeit gedacht.
SUMMARY.md - Commit-Diff-Analyse für v16.2.4..v16.2.5, einschließlich der sicherheitsrelevanten Commits, die zu dieser Sammlung geführt haben.poc/README.md - die vollständige Advisory-Matrix, Schweregrad-Aufschlüsselung, Hinweise zum Hosting-Modell und die detaillierte Methodik hinter den PoCs.poc/<advisory>/ - ein Verzeichnis pro GHSA/CVE, das in der Regel Folgendes enthält:
README.md - Problem-Beschreibung und Exploit-Kettevulnerable-code.md - relevante Quellcode-Auszüge vor dem Patchpatch.diff - Upstream-Fix oder das nächstgelegene öffentliche Patch-Materialexploit.py und exploit.sh - ausführbare Exploit-Primitiveexpected-output.txt - Referenzverhaltenvulnerable-app/ - eine minimale Next.js-App oder ein Stub-Dienst für die ReproduktionDieses Repo deckt 12 Advisories ab, die im Release-Zeitfenster v16.2.4..v16.2.5 behoben wurden:
| Verzeichnis | Advisory | Schweregrad | Fokus |
|---|---|---|---|
poc/CVE-2026-23870_GHSA-8h8q-6873-q5fj/ | CVE-2026-23870 / GHSA-8h8q-6873-q5fj | Hoch | React-Server-Action-Stream-DoS |
poc/CVE-2026-44575_GHSA-267c-6grr-h53f/ | CVE-2026-44575 / GHSA-267c-6grr-h53f | Hoch | App-Router-Prefetch-Middleware-Bypass |
poc/CVE-2026-44579_GHSA-mg66-mrh9-m8jx/ | CVE-2026-44579 / GHSA-mg66-mrh9-m8jx | Hoch | next-resume-Verbindungserschöpfung |
poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/ | CVE-2026-44574 / GHSA-492v-c6pp-mqqv | Hoch | Dynamische-Route- und Middleware-Diskrepanz |
poc/CVE-2026-44578_GHSA-c4j6-fc7j-m34r/ | CVE-2026-44578 / GHSA-c4j6-fc7j-m34r | Hoch | WebSocket-Upgrade-SSRF, nur Self-Hosting |
poc/CVE-2026-44573_GHSA-36qx-fr4f-26g5/ | CVE-2026-44573 / GHSA-36qx-fr4f-26g5 | Hoch | Pages-Router-i18n-Datenrouten-Bypass |
poc/CVE-2026-44581_GHSA-ffhc-5mcf-pf4q/ | CVE-2026-44581 / GHSA-ffhc-5mcf-pf4q | Mittel | CSP-Nonce-Parsing-Grenzfall |
poc/CVE-2026-44580_GHSA-gx5p-jg67-6x7h/ | CVE-2026-44580 / GHSA-gx5p-jg67-6x7h | Mittel | next/script XSS |
Die detaillierten Schweregrade, CVSS-, CWE-Zuordnungen und Hosting-Anwendbarkeit finden Sie in poc/README.md.
SUMMARY.md für die Analyse des Release-Zeitfensters.poc/README.md für die vollständige Advisory-Tabelle und die Übersicht der Angriffsfläche.README.md.Ein einzelnes PoC ausführen:
TARGET=http://localhost:3000 ./poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/exploit.sh
Die gesamte Sammlung ausführen:
TARGET=http://localhost:3000 ./poc/run-all.sh
Die meisten Exploits setzen ein verwundbares Next.js-v16.2.4-Ziel voraus. Einige Verzeichnisse liefern stattdessen einen kleinen Stub-Dienst in vulnerable-app/, wenn die Reproduktion des Fehlers gegen eine vollständige Next.js-Installation zu viel Einrichtungsaufwand bedeuten würde.
next@>=16.2.5, um die Upstream-Fixes zu übernehmen.beforeInteractivepoc/CVE-2026-44577_GHSA-h64f-5h5j-jqjh/ | CVE-2026-44577 / GHSA-h64f-5h5j-jqjh | Mittel | Bildoptimierer-Dekompressionsbombe, nur Self-Hosting |
poc/CVE-2026-44576_GHSA-wfc6-r584-vfw7/ | CVE-2026-44576 / GHSA-wfc6-r584-vfw7 | Mittel | RSC- und HTML-Cache-Verwechslung |
poc/CVE-2026-44582_GHSA-vfv6-92ff-j949/ | CVE-2026-44582 / GHSA-vfv6-92ff-j949 | Niedrig | Schwacher _rsc-Cache-Busting-Hash |
poc/CVE-2026-44572_GHSA-3g8h-86w9-wvmq/ | CVE-2026-44572 / GHSA-3g8h-86w9-wvmq | Niedrig | x-nextjs-data-Redirect-Cache-Poisoning |