
Colección de PoC de Seguridad para Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
Este repositorio recopila material de prueba de concepto (PoC) de ingeniería inversa para los problemas de seguridad corregidos en Next.js v16.2.5. La raíz del repositorio contiene el análisis de la ventana de lanzamiento, y poc/ contiene un paquete de PoC por aviso.
Esta colección fue sometida a ingeniería inversa con Neo by ProjectDiscovery. Espacio de trabajo público: https://neo.projectdiscovery.io/share/d250e203-4313-4be3-b108-837c2f8ea693
Todos los problemas cubiertos aquí están divulgados públicamente y parcheados. El material está destinado a investigación defensiva, pruebas de regresión y trabajo de detección.
SUMMARY.md - análisis de diff de commits para v16.2.4..v16.2.5, incluidos los commits relevantes para la seguridad que dieron lugar a esta colección.poc/README.md - la matriz completa de avisos, desglose de severidad, notas sobre el modelo de alojamiento y la metodología detallada detrás de los PoCs.poc/<advisory>/ - un directorio por GHSA/CVE, que generalmente contiene:
README.md - informe del problema y cadena de explotaciónvulnerable-code.md - extractos relevantes del código fuente anterior al parchepatch.diff - corrección upstream o el material de parche público más cercanoexploit.py y exploit.sh - primitivas de explotación ejecutablesexpected-output.txt - comportamiento de referenciavulnerable-app/ - una aplicación Next.js mínima o servicio stub utilizado para la reproducciónEste repositorio cubre 12 avisos corregidos en la ventana de lanzamiento v16.2.4..v16.2.5:
| Directorio | Aviso | Severidad | Enfoque |
|---|---|---|---|
poc/CVE-2026-23870_GHSA-8h8q-6873-q5fj/ | CVE-2026-23870 / GHSA-8h8q-6873-q5fj | Alta | DoS por flujo de acciones de servidor de React |
poc/CVE-2026-44575_GHSA-267c-6grr-h53f/ | CVE-2026-44575 / GHSA-267c-6grr-h53f | Alta | Bypass de middleware de prefetch en App Router |
poc/CVE-2026-44579_GHSA-mg66-mrh9-m8jx/ | CVE-2026-44579 / GHSA-mg66-mrh9-m8jx | Alta | Agotamiento de conexiones en next-resume |
poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/ | CVE-2026-44574 / GHSA-492v-c6pp-mqqv | Alta | Desajuste entre rutas dinámicas y middleware |
poc/CVE-2026-44578_GHSA-c4j6-fc7j-m34r/ | CVE-2026-44578 / GHSA-c4j6-fc7j-m34r | Alta | SSRF por actualización WebSocket, solo autoalojado |
poc/CVE-2026-44573_GHSA-36qx-fr4f-26g5/ | CVE-2026-44573 / GHSA-36qx-fr4f-26g5 | Alta | Bypass de ruta de datos i18n en Pages Router |
poc/CVE-2026-44581_GHSA-ffhc-5mcf-pf4q/ | CVE-2026-44581 / GHSA-ffhc-5mcf-pf4q | Moderada | Caso límite en el análisis de nonce CSP |
poc/CVE-2026-44580_GHSA-gx5p-jg67-6x7h/ | CVE-2026-44580 / GHSA-gx5p-jg67-6x7h |
La severidad detallada, CVSS, mapeo CWE y aplicabilidad de alojamiento se encuentran en poc/README.md.
SUMMARY.md para el análisis de la ventana de lanzamiento.poc/README.md para la tabla completa de avisos y la descripción general de la superficie de ataque.README.md local.Ejecutar un solo PoC:
TARGET=http://localhost:3000 ./poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/exploit.sh
Ejecutar toda la colección:
TARGET=http://localhost:3000 ./poc/run-all.sh
La mayoría de los exploits asumen un objetivo vulnerable con Next.js v16.2.4. Algunos directorios incluyen en su lugar un pequeño servicio stub en vulnerable-app/ cuando reproducir el error contra una instalación completa de Next.js añadiría demasiada sobrecarga de configuración.
next@>=16.2.5 para aplicar las correcciones upstream.| Moderada |
XSS en next/script beforeInteractive |
poc/CVE-2026-44577_GHSA-h64f-5h5j-jqjh/ | CVE-2026-44577 / GHSA-h64f-5h5j-jqjh | Moderada | Bomba de descompresión en el optimizador de imágenes, solo autoalojado |
poc/CVE-2026-44576_GHSA-wfc6-r584-vfw7/ | CVE-2026-44576 / GHSA-wfc6-r584-vfw7 | Moderada | Confusión de caché entre RSC y HTML |
poc/CVE-2026-44582_GHSA-vfv6-92ff-j949/ | CVE-2026-44582 / GHSA-vfv6-92ff-j949 | Baja | Hash débil de invalidación de caché _rsc |
poc/CVE-2026-44572_GHSA-3g8h-86w9-wvmq/ | CVE-2026-44572 / GHSA-3g8h-86w9-wvmq | Baja | Envenenamiento de caché por redirección x-nextjs-data |