CVE-2026-75604
Next.js: Ejecución remota de código no autenticada en servidores alojados en Windows
- Publicado
- 1 sept 2026
- Actualizado
- 4 sept 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 1 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 83,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Next.js es un framework de React para crear aplicaciones web full-stack. Desde la versión 13.4.0 hasta la 15.5.24 y la 16.3.3, las aplicaciones Next.js que usan Pages Router o App Router sin Cache Components en servidores alojados en Windows no escapan de forma consistente las barras invertidas en los segmentos de ruta antes de construir las rutas de caché incremental. En packages/next/src/shared/lib/router/utils/escape-path-delimiters.ts y packages/next/src/server/lib/incremental-cache/file-system-cache.ts, una solicitud remota puede suministrar separadores de ruta de Windows codificados que atraviesan la raíz de caché prevista y exponen datos privados de compilación, incluida la clave de cifrado de server-reference-manifest. La divulgación de esa clave puede permitir la ejecución remota de código en la aplicación afectada. Este problema se corrige en las versiones 15.5.24 y 16.3.3.
Fuentes
4- Project-CVE-2026-75604Exploit
Framework de explotación basado en Python para CVE-2026-75604, que permite a pentesters autorizados validar vulnerabilidades de traversal de caché en Next.js para Windows con despliegue de reverse shell y webshell, verificación de objetivos y soporte de proxy.
Prueba de concepto del exploit para CVE-2026-75604, una RCE no autenticada en Next.js alojado en Windows mediante path traversal en la caché y una Server Action falsificada, para pruebas de seguridad autorizadas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.