
CVE-2026-44578
CVE-2026-44578 es una vulnerabilidad de alta gravedad de falsificación de solicitudes del lado del servidor (SSRF) que afecta aplicaciones Next.js auto-alojadas.
Los atacantes pueden explotar solicitudes de actualización WebSocket manipuladas para forzar al servidor a realizar solicitudes salientes a sistemas internos o externos.
Esta vulnerabilidad puede permitir a los atacantes acceder a:
| Objetivo | Riesgo |
|---|---|
| 🔐 APIs internas | Acceso interno no autorizado |
| ☁️ Puntos finales de metadatos en la nube | Exposición de credenciales |
| 🖥 Interfaces administrativas | Escalada de privilegios |
| 🌐 Recursos de red | Reconocimiento interno |
Attacker
│
▼
Crafted WebSocket Upgrade Request
│
▼
Next.js Server
│
├──► Internal APIs
├──► Cloud Metadata Services
├──► Admin Interfaces
└──► Other Internal Resources
| Estado | Versiones |
|---|---|
| ❌ Vulnerable | 13.4.13 → < 15.5.16 |
| ❌ Vulnerable | 16.x → < 16.2.5 |
| ✅ Corregido | 15.5.16+ |
| ✅ Corregido | 16.2.5+ |
169.254.169.254)next start directamenteGET ws://169.254.169.254/ HTTP/1.1
Host: 169.254.169.254
Upgrade: websocket
Connection: Upgrade
grep -i "upgrade: websocket" access.log
grep "169.254.169.254" access.log
Monitorear:
if ($http_upgrade = "websocket") {
return 403;
}
| Recurso | Enlace |
|---|---|
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-44578 |
| GitHub Advisories | https://github.com/vercel/next.js/security/advisories |
| Next.js |
| https://nextjs.org |