CVE-2026-44575
Next.js: Omisión de Middleware / Proxy en aplicaciones App Router mediante rutas de prefetch por segmento
- Publicado
- 13 may 2026
- Actualizado
- 13 ago 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 74,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Next.js es un framework de React para crear aplicaciones web full-stack. Desde 15.2.0 hasta antes de 15.5.16 y 16.2.5, las aplicaciones de App Router que dependen de middleware o comprobaciones de autorización basadas en proxy pueden permitir acceso no autorizado a través de variantes de rutas específicas del transporte utilizadas para la precarga de segmentos. En configuraciones afectadas, las URL .rsc y de precarga de segmentos especialmente manipuladas pueden resolverse a la misma página sin ser coincididas por la regla de middleware prevista, lo que puede permitir que el contenido protegido sea alcanzado sin la comprobación de autorización esperada. Esta vulnerabilidad se corrige en 15.5.16 y 16.2.5.
Fuentes
1Colección de PoC de Seguridad para Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.