Framework de explotación basado en Python para CVE-2026-75604, que permite a pentesters autorizados validar vulnerabilidades de traversal de caché en Next.js para Windows con despliegue de reverse shell y webshell, verificación de objetivos y soporte de proxy.
Solo investigación defensiva de seguridad y validación autorizada.
Este repositorio trata sobre CVE-2026-75604, una vulnerabilidad crítica que puede permitir la ejecución remota de código no autenticada en ciertos despliegues de Next.js alojados en Windows.
La atribución anterior se reproduce del encabezado original del script y no ha sido verificada de forma independiente.
Este proyecto solo debe utilizarse contra:
No utilices este proyecto para acceder a sitios web, servidores, cargas de trabajo en la nube, sistemas de clientes o redes de terceros sin permiso. El acceso no autorizado, la persistencia, el despliegue de cargas útiles y la ejecución de comandos pueden violar las leyes de uso indebido de sistemas informáticos y las obligaciones contractuales.
El mantenedor y los colaboradores no son responsables del uso indebido.
CVE-2026-75604 afecta a ciertas aplicaciones Next.js alojadas en un sistema de archivos Windows. En condiciones afectadas, una validación insuficiente de rutas en el comportamiento relacionado con la caché puede permitir la ejecución remota de código no autenticada.
Según el comunicado de seguridad oficial de Next.js:
15.5.24 y 16.3.3.El modo --check-only incluido debe tratarse como una comprobación de huella tecnológica, no como una prueba de que un host es vulnerable.
Puede buscar indicadores como:
X-Powered-By que haga referencia a Next.js__next en la página devueltaUn resultado positivo solo sugiere que el objetivo puede usar Next.js. No establece:
Para entornos de producción, valida la exposición mediante inventario de activos, configuración de despliegue, archivos package-lock, SBOM o un proceso de escaneo de vulnerabilidades aprobado—no intentando entregar cargas útiles.
Para despliegues de Next.js 15.5:
npm install [email protected]
Para despliegues de Next.js 16.3:
npm install [email protected]
Después de actualizar, reconstruye y vuelve a desplegar la aplicación usando tu proceso normal de CI/CD.
Comprueba la versión registrada en tu manifiesto de dependencias:
npm ls next
También confirma que el artefacto/contenedor desplegado utiliza la dependencia actualizada en lugar de depender solo de un entorno de desarrollo local.
Identifica inmediatamente las aplicaciones Next.js autoalojadas que se ejecutan en:
Trata los sistemas expuestos a internet como de máxima prioridad.
Hasta que se complete el parcheo y el redespliegue:
Estas son medidas temporales de reducción de riesgos, no sustitutos de la actualización.
Investiga una posible explotación si un servicio afectado alojado en Windows era accesible desde internet antes del parcheo.
Revisa:
.js, .cmd, .bat, .ps1, .exe o .dll recién creados o modificadosnode.exeSi se sospecha un compromiso:
Este repositorio se proporciona con fines educativos y de seguridad defensiva. No lo utilices para obtener acceso no autorizado, desplegar código malicioso, establecer shells, exfiltrar datos o interrumpir servicios.