CVE-2026-44579
Next.js: Denegación de servicio mediante el agotamiento de conexiones en aplicaciones que utilizan Cache Components
- Publicado
- 13 may 2026
- Actualizado
- 13 ago 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBajo · próximos 30 días
- Percentil
- 52,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Next.js es un framework de React para crear aplicaciones web full-stack. Desde la versión anterior a 15.5.16 y 16.2.5, las aplicaciones que utilizan Partial Prerendering mediante la función Cache Components pueden ser vulnerables al agotamiento de conexiones a través de solicitudes POST manipuladas dirigidas a una server action. En configuraciones afectadas, una solicitud maliciosa puede desencadenar un bloqueo en el manejo del cuerpo de la solicitud que deja las conexiones abiertas durante un período prolongado, consumiendo descriptores de archivos y capacidad del servidor hasta que se deniega el servicio a los usuarios legítimos. Esta vulnerabilidad se corrige en las versiones 15.5.16 y 16.2.5.
Fuentes
1Colección de PoC de Seguridad para Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.