
Prüfer und Beheber für alle 13 Schwachstellen im Next.js Sicherheitsupdate vom Mai 2026 (CVE-2026-23870)
CLI-Checker und Fixer für alle 13 Schwachstellen im Next.js Mai 2026 Security Release, einschließlich CVE-2026-23870 (DoS in React Server Components).
# Interactive mode (recommended)
npx @emstack/nextjs-cve-2026-23870-checker
# Check a project
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app
# Fix
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix
| ID | Schweregrad | Beschreibung |
|---|
| GHSA-8h8q-6873-q5fj | Hoch | CVE-2026-23870 — DoS in React Server Components |
| GHSA-267c-6grr-h53f | Hoch | Segment-Prefetch-URL-Autorisierungsumgehung im App Router |
| GHSA-26hh-7cqf-hhc6 | Hoch | Unvollständige Korrektur-Nachbereitung der Segment-Prefetch-Umgehung |
| GHSA-36qx-fr4f-26g5 | Hoch | i18n-Standard-Locale-Pfad umgeht Proxy-Autorisierung |
| GHSA-492v-c6pp-mqqv | Hoch | Injection dynamischer Routenparameter ermöglicht Umgehung |
| GHSA-mg66-mrh9-m8jx | Hoch | Verbindungserschöpfung, die Cache-Komponenten betrifft |
| GHSA-c4j6-fc7j-m34r | Hoch | SSRF über WebSocket-Upgrade-Anfrage |
| GHSA-h64f-5h5j-jqjh | Mittel | Ausnutzung der Bildoptimierungs-API (DoS) |
| GHSA-wfc6-r584-vfw7 | Mittel | RSC-Antwortvergiftung (Cache) |
| GHSA-ffhc-5mcf-pf4q | Mittel | CSP-Nonce-Leckage im App Router |
| GHSA-gx5p-jg67-6x7h | Mittel | XSS über nicht vertrauenswürdige Eingaben in beforeInteractive-Skripten |
| GHSA-3g8h-86w9-wvmq | Niedrig | Cache-Vergiftung über Middleware-Weiterleitungen |
| GHSA-vfv6-92ff-j949 | Niedrig | Cache-Busting-Kollisions-Schwachstelle |
| Paket | Verwundbar | Behoben |
|---|---|---|
next 13.x, 14.x | Alle Versionen | Upgrade auf 15.5.18 oder 16.2.6 |
next 15.x | ≤ 15.5.17 | 15.5.18 |
next 16.x | ≤ 16.2.5 | 16.2.6 |
react-server-dom-* 19.0.x | ≤ 19.0.5 | 19.0.6 |
react-server-dom-* 19.1.x | ≤ 19.1.6 | 19.1.7 |
react-server-dom-* 19.2.x | ≤ 19.2.5 | 19.2.6 |
Geprüfte react-server-dom-* Pakete: webpack, turbopack, bun, esm, deno.
Hinweis: Patchen ist die einzige vollständige Maßnahme. WAF-Schutz ist für diese Schwachstellen nicht verfügbar.
Wird standardmäßig gestartet, wenn keine Argumente angegeben werden. Durchsucht ein Stammverzeichnis nach Next.js-Projekten, lässt Sie auswählen, welche gescannt werden sollen, und wendet optional Korrekturen an.
npx @emstack/nextjs-cve-2026-23870-checker
npx @emstack/nextjs-cve-2026-23870-checker -i
npx @emstack/nextjs-cve-2026-23870-checker /path/to/your/nextjs-app
Beendet mit Code 1, wenn Schwachstellen gefunden werden – CI-sicher.
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 ~/app3
Gibt einen projektspezifischen Bericht und eine Zusammenfassung am Ende aus.
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --dry-run
Aktualisiert package.json und führt den entsprechenden Installationsbefehl aus (bun, pnpm, yarn oder npm – automatisch anhand der Lockdatei erkannt).
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix
# Fix multiple projects at once
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 --fix
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --json
Usage:
npx @emstack/nextjs-cve-2026-23870-checker [path...] [options]
Arguments:
path Projektpfad(e) zum Scannen (Standard: .)
Options:
-i, --interactive Interaktiver Modus (Standard, wenn keine Argumente angegeben)
--fix Aktualisiert package.json und führt Install aus
--dry-run Zeigt, was geändert würde, ohne Dateien zu schreiben
--json Gibt Ergebnisse als JSON aus
--help, -h Zeigt diese Hilfe an
bun install
bun run dev /path/to/your/nextjs-app
bun run build # produces dist/cli.js
Next.js May 2026 Security Release — 13 advisories
Scanning: /my-app
✗ Found 2 vulnerable package(s):
next
Installed: ^15.3.0 → Fix: 15.5.18
Advisories (13):
[High] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — DoS in React Server Components
[High] GHSA-267c-6grr-h53f — Segment-prefetch URL authorization bypass in App Router
...
react-server-dom-webpack
Installed: ^19.1.5 → Fix: 19.1.7
Advisories (2):
[High] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — DoS in React Server Components
[Moderate] GHSA-wfc6-r584-vfw7 — RSC response poisoning (cache)
Patching is the only complete mitigation. WAF-level protection unavailable.
Source: https://vercel.com/changelog/next-js-may-2026-security-release
Run with --fix to update package.json and install patched versions.
MIT