¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
Project-CVE-2026-75604 — Framework de explotación basado en Python para CVE-2026-75604, que permite a pentesters autorizados validar vulnerabilidades de traversal de caché en Next.js para Windows con despliegue de reverse shell y webshell, verificación de objetivos y soporte de proxy. | Kitploit
Framework de explotación basado en Python para CVE-2026-75604, que permite a pentesters autorizados validar vulnerabilidades de traversal de caché en Next.js para Windows con despliegue de reverse shell y webshell, verificación de objetivos y soporte de proxy.
Investigación de Seguridad sobre Traversal de Caché en Next.js para Windows
Solo investigación defensiva de seguridad y validación autorizada.
Este repositorio trata sobre CVE-2026-75604, una vulnerabilidad crítica que puede permitir la ejecución remota de código no autenticada en ciertos despliegues de Next.js alojados en Windows.
Créditos
Codificado por: Xer0TLabs x Persephrak Decentralized Syndicate
Propósito de la investigación: Concienciación sobre vulnerabilidades, pruebas de seguridad autorizadas y remediación defensiva
La atribución anterior se reproduce del encabezado original del script y no ha sido verificada de forma independiente.
Uso Legal y Ético
Este proyecto solo debe utilizarse contra:
Sistemas que poseas personalmente
Entornos creados explícitamente para pruebas de seguridad locales
Objetivos para los que dispongas de autorización previa, explícita y por escrito
No utilices este proyecto para acceder a sitios web, servidores, cargas de trabajo en la nube, sistemas de clientes o redes de terceros sin permiso. El acceso no autorizado, la persistencia, el despliegue de cargas útiles y la ejecución de comandos pueden violar las leyes de uso indebido de sistemas informáticos y las obligaciones contractuales.
El mantenedor y los colaboradores no son responsables del uso indebido.
Resumen de la Vulnerabilidad
CVE-2026-75604 afecta a ciertas aplicaciones Next.js alojadas en un sistema de archivos Windows. En condiciones afectadas, una validación insuficiente de rutas en el comportamiento relacionado con la caché puede permitir la ejecución remota de código no autenticada.
Según el comunicado de seguridad oficial de Next.js:
El problema afecta a servidores Next.js alojados en Windows que utilizan la configuración relevante de Pages Router/App Router sin Cache Components.
Los despliegues en Linux y macOS no se ven afectados por esta vulnerabilidad específica.
No existe una solución alternativa conocida basada solo en configuración para los despliegues afectados alojados en Windows; es necesario actualizar.
Las versiones corregidas incluyen Next.js 15.5.24 y 16.3.3.
Evaluación Segura
El modo --check-only incluido debe tratarse como una comprobación de huella tecnológica, no como una prueba de que un host es vulnerable.
Puede buscar indicadores como:
Un encabezado de respuesta X-Powered-By que haga referencia a Next.js
Marcadores de contenido __next en la página devuelta
Recursos estáticos de Next.js de acceso público
Un resultado positivo solo sugiere que el objetivo puede usar Next.js. No establece:
La versión de Next.js instalada
Si el servidor ejecuta Windows
Si la configuración afectada de router/caché está habilitada
Si el servidor es vulnerable
Autorización para realizar más pruebas
Para entornos de producción, valida la exposición mediante inventario de activos, configuración de despliegue, archivos package-lock, SBOM o un proceso de escaneo de vulnerabilidades aprobado—no intentando entregar cargas útiles.
Después de actualizar, reconstruye y vuelve a desplegar la aplicación usando tu proceso normal de CI/CD.
2. Confirma la versión desplegada
Comprueba la versión registrada en tu manifiesto de dependencias:
root@kitploit:~
npm ls next
También confirma que el artefacto/contenedor desplegado utiliza la dependencia actualizada en lugar de depender solo de un entorno de desarrollo local.
3. Prioriza los despliegues alojados en Windows
Identifica inmediatamente las aplicaciones Next.js autoalojadas que se ejecutan en:
Windows Server
Máquinas virtuales Windows
Contenedores Windows
Entornos de alojamiento IIS/Node.js locales que utilizan sistemas de archivos Windows
Trata los sistemas expuestos a internet como de máxima prioridad.
4. Aplica una reducción temporal de exposición
Hasta que se complete el parcheo y el redespliegue:
Restringe el acceso público a los servicios afectados cuando sea operativamente posible
Coloca la aplicación detrás de un WAF o proxy inverso
Limita el acceso entrante a rangos de IP aprobados o usuarios VPN
Utiliza cuentas de servicio con privilegios mínimos para los procesos Node.js
Asegúrate de que el proceso de la aplicación no pueda escribir en los directorios de despliegue ni ejecutar procesos secundarios arbitrarios
Mantén copias de seguridad probadas y un plan de respuesta a incidentes
Estas son medidas temporales de reducción de riesgos, no sustitutos de la actualización.
Detección y Respuesta
Investiga una posible explotación si un servicio afectado alojado en Windows era accesible desde internet antes del parcheo.
Revisa:
Registros del servidor web, proxy inverso, CDN y WAF en busca de patrones anormales de traversal codificados
Solicitudes que contengan secuencias sospechosas de barra invertida, segmentos de punto o rutas doblemente codificadas
Solicitudes inesperadas a rutas internas de la aplicación o relacionadas con la caché
Archivos .js, .cmd, .bat, .ps1, .exe o .dll recién creados o modificados
Procesos secundarios inesperados generados por node.exe
Conexiones de red salientes desde el host de Next.js, especialmente a direcciones IP desconocidas o puertos altos
Nuevas tareas programadas, servicios, entradas de inicio, usuarios locales o archivos de aplicación modificados
Si se sospecha un compromiso:
Aísla el host de la red.
Conserva los registros y la evidencia volátil.
Rota los secretos que puedan haber sido accesibles para la aplicación.
Reconstruye el servidor desde una imagen confiable en lugar de confiar en una limpieza in situ.
Parchea Next.js antes de devolver el servicio a producción.
Revisa los registros de acceso del servidor y la aplicación durante la ventana del incidente.
Este repositorio se proporciona con fines educativos y de seguridad defensiva. No lo utilices para obtener acceso no autorizado, desplegar código malicioso, establecer shells, exfiltrar datos o interrumpir servicios.