Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-44578 — CVE-2026-44578 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2026-44578
ReconocimientoAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHub0xblackash/cve-2026-44578

CVE-2026-44578

CVE-2026-44578

Ver Repositorio
111hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 CVE-2026-44578 — Vulnerabilidad SSRF en Next.js

Imagen de ChatGPT 16 de mayo de 2026, 03:30:11 PM

Severity CVSS Platform Type


📌 Resumen

CVE-2026-44578 es una vulnerabilidad de alta gravedad de falsificación de solicitudes del lado del servidor (SSRF) que afecta aplicaciones Next.js auto-alojadas.

Los atacantes pueden explotar solicitudes de actualización WebSocket manipuladas para forzar al servidor a realizar solicitudes salientes a sistemas internos o externos.


⚠️ Impacto

Esta vulnerabilidad puede permitir a los atacantes acceder a:

ObjetivoRiesgo
🔐 APIs internasAcceso interno no autorizado
☁️ Puntos finales de metadatos en la nubeExposición de credenciales
🖥 Interfaces administrativasEscalada de privilegios
🌐 Recursos de redReconocimiento interno

🧠 Flujo del ataque

root@kitploit:~
Attacker
   │
   ▼
Crafted WebSocket Upgrade Request
   │
   ▼
Next.js Server
   │
   ├──► Internal APIs
   ├──► Cloud Metadata Services
   ├──► Admin Interfaces
   └──► Other Internal Resources
CVE-2026-44578

📦 Versiones afectadas

EstadoVersiones
❌ Vulnerable13.4.13 → < 15.5.16
❌ Vulnerable16.x → < 16.2.5
✅ Corregido15.5.16+
✅ Corregido16.2.5+

🛡 Mitigación

✅ Acciones inmediatas

  • Actualizar Next.js inmediatamente
  • Restringir el tráfico saliente
  • Bloquear puntos finales de metadatos (169.254.169.254)
  • Filtrar encabezados de actualización maliciosos
  • Evitar exponer next start directamente

🔥 Ejemplo de solicitud maliciosa

root@kitploit:~
GET ws://169.254.169.254/ HTTP/1.1
Host: 169.254.169.254
Upgrade: websocket
Connection: Upgrade

🧪 Ideas de detección

root@kitploit:~
grep -i "upgrade: websocket" access.log
root@kitploit:~
grep "169.254.169.254" access.log

Monitorear:

  • Solicitudes salientes inesperadas
  • Direccionamiento a IP internas
  • Actualizaciones WebSocket sospechosas
  • Intentos de acceso al servicio de metadatos

🔧 Protección recomendada con proxy inverso

Ejemplo de NGINX

root@kitploit:~
if ($http_upgrade = "websocket") {
    return 403;
}

📚 Referencias

RecursoEnlace
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-44578
GitHub Advisorieshttps://github.com/vercel/next.js/security/advisories
Next.js

🚀 Actualice inmediatamente

Proteja la infraestructura interna antes de la explotación

Descargar herramienta
https://nextjs.org