Python-basiertes Exploitation-Framework für CVE-2026-75604, das autorisierten Pentestern ermöglicht, Next.js-Windows-Cache-Traversal-Schwachstellen mit Reverse-Shell- und Webshell-Bereitstellung, Zielverifizierung und Proxy-Unterstützung zu validieren.
Defensive Sicherheitsforschung und ausschließlich autorisierte Validierung.
Dieses Repository betrifft CVE-2026-75604, eine kritische Schwachstelle, die eine nicht authentifizierte Remote-Codeausführung auf bestimmten Windows-gehosteten Next.js-Bereitstellungen ermöglichen kann.
Die obige Zuschreibung stammt aus dem ursprünglichen Skript-Header und wurde nicht unabhängig verifiziert.
Dieses Projekt darf ausschließlich gegen folgende Systeme verwendet werden:
Verwenden Sie dieses Projekt nicht, um ohne Erlaubnis auf Websites, Server, Cloud-Workloads, Kundensysteme oder Netzwerke Dritter zuzugreifen. Nicht autorisierter Zugriff, Persistenz, Bereitstellung von Payloads und Befehlsausführung können gegen Gesetze zur Computer-Missbrauch und vertragliche Verpflichtungen verstoßen.
Der Betreuer und die Mitwirkenden sind nicht für Missbrauch verantwortlich.
CVE-2026-75604 betrifft bestimmte Next.js-Anwendungen, die auf einem Windows-Dateisystem gehostet werden. Unter betroffenen Bedingungen kann eine unzureichende Pfadvalidierung im Zusammenhang mit Caching-Verhalten eine nicht authentifizierte Remote-Codeausführung ermöglichen.
Laut dem offiziellen Next.js-Sicherheitsrelease:
15.5.24 und 16.3.3.Der enthaltene --check-only-Modus sollte als Technologie-Fingerprinting-Prüfung behandelt werden, nicht als Beweis dafür, dass ein Host verwundbar ist.
Er kann nach Indikatoren wie den folgenden suchen:
X-Powered-By-Antwortheader, der auf Next.js verweist__next-Inhaltsmarker in der zurückgegebenen SeiteEin positives Ergebnis deutet nur darauf hin, dass das Ziel möglicherweise Next.js verwendet. Es stellt nicht fest:
Für Produktionsumgebungen validieren Sie die Exposition über Asset-Inventare, Bereitstellungskonfigurationen, package-lock-Dateien, SBOMs oder einen genehmigten Schwachstellen-Scan-Prozess – nicht durch den Versuch einer Payload-Zustellung.
Für Next.js 15.5-Bereitstellungen:
npm install [email protected]
Für Next.js 16.3-Bereitstellungen:
npm install [email protected]
Nach dem Upgrade die Anwendung mit Ihrem normalen CI/CD-Prozess neu erstellen und bereitstellen.
Überprüfen Sie die in Ihrem Abhängigkeitsmanifest verfolgte Version:
npm ls next
Bestätigen Sie außerdem, dass das bereitgestellte Artefakt/Container die aktualisierte Abhängigkeit verwendet, anstatt sich nur auf eine lokale Entwicklungsumgebung zu verlassen.
Identifizieren Sie sofort selbst gehostete Next.js-Anwendungen, die auf Folgendem laufen:
Behandeln Sie exponierte, internetzugängliche Systeme als höchste Priorität.
Bis Patching und erneute Bereitstellung abgeschlossen sind:
Dies sind vorübergehende Risikominderungsmaßnahmen, keine Ersatz für ein Upgrade.
Untersuchen Sie auf mögliche Ausnutzung, wenn ein betroffener Windows-gehosteter Dienst vor dem Patching internetzugänglich war.
Überprüfen Sie:
.js, .cmd, .bat, .ps1, .exe- oder .dll-Dateiennode.exe erzeugt wurdenWenn ein Kompromiss vermutet wird:
Dieses Repository wird für Bildungs- und defensive Sicherheitszwecke bereitgestellt. Verwenden Sie es nicht, um unbefugten Zugriff zu erlangen, bösartigen Code bereitzustellen, Shells zu etablieren, Daten zu exfiltrieren oder Dienste zu stören.