Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/emresandikci/nextjs-cve-2026-23870-checker
Escáneres de VulnerabilidadesAnálisis de CódigoSeguridad WebDevSecOpsSeguridad de Cadena de SuministroMala Configuración
GitHubemresandikci/nextjs-cve-2026-23870-checker

nextjs-cve-2026-23870-checker

Comprobador y reparador para las 13 vulnerabilidades en la versión de seguridad de Next.js de mayo de 2026 (CVE-2026-23870)

Ver RepositorioSitio web
14hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

@emstack/nextjs-cve-2026-23870-checker

Comprobador y reparador CLI para las 13 vulnerabilidades de la Versión de Seguridad de Next.js de Mayo 2026, incluyendo CVE-2026-23870 (DoS en Componentes de Servidor de React).

Inicio rápido

root@kitploit:~
# Interactive mode (recommended)
npx @emstack/nextjs-cve-2026-23870-checker

# Check a project
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app

# Fix
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix

Avisos Cubiertos

IDSeverityDescription
GHSA-8h8q-6873-q5fjAltaCVE-2026-23870 — DoS en Componentes de Servidor de React
GHSA-267c-6grr-h53fAltaBypass de autorización de URL de prefetch de segmento en App Router
GHSA-26hh-7cqf-hhc6AltaSeguimiento de corrección incompleta para el bypass de prefetch de segmento
GHSA-36qx-fr4f-26g5AltaLa ruta de locale predeterminada de i18n elude la autorización del proxy
GHSA-492v-c6pp-mqqvAltaLa inyección de parámetros de ruta dinámica permite el bypass
GHSA-mg66-mrh9-m8jxAltaAgotamiento de conexión que afecta a los Componentes de Caché
GHSA-c4j6-fc7j-m34rAltaSSRF a través de solicitud de actualización WebSocket
GHSA-h64f-5h5j-jqjhModeradaExplotación de la API de Optimización de Imágenes (DoS)
GHSA-wfc6-r584-vfw7ModeradaEnvenenamiento de respuesta RSC (caché)
GHSA-ffhc-5mcf-pf4qModeradaFiltración de nonce CSP en App Router
GHSA-gx5p-jg67-6x7hModeradaXSS a través de entrada no confiable en scripts beforeInteractive
GHSA-3g8h-86w9-wvmqBajaEnvenenamiento de caché a través de redirecciones de middleware
GHSA-vfv6-92ff-j949BajaVulnerabilidad de colisión de invalidación de caché

Versiones Afectadas

PackageVulnerablePatched
next 13.x, 14.xTodas las versionesActualizar a 15.5.18 o 16.2.6
next 15.x≤ 15.5.1715.5.18
next 16.x≤ 16.2.516.2.6
react-server-dom-* 19.0.x≤ 19.0.519.0.6
react-server-dom-* 19.1.x≤ 19.1.619.1.7
react-server-dom-* 19.2.x≤ 19.2.519.2.6

Paquetes react-server-dom-* verificados: webpack, turbopack, bun, esm, deno.

Nota: La aplicación de parches es la única mitigación completa. La protección a nivel de WAF no está disponible para estas vulnerabilidades.

Uso

Modo interactivo

Se inicia por defecto cuando no se proporcionan argumentos. Recorre un directorio raíz para descubrir proyectos Next.js, te permite elegir cuáles escanear y, opcionalmente, aplica correcciones.

root@kitploit:~
npx @emstack/nextjs-cve-2026-23870-checker
npx @emstack/nextjs-cve-2026-23870-checker -i

Verificar un proyecto

root@kitploit:~
npx @emstack/nextjs-cve-2026-23870-checker /path/to/your/nextjs-app

Sale con código 1 si se encuentran vulnerabilidades — seguro para CI.

Verificar múltiples proyectos

root@kitploit:~
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 ~/app3

Imprime un informe por proyecto y una línea de resumen al final.

Vista previa de correcciones (sin escribir archivos)

root@kitploit:~
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --dry-run

Aplicar correcciones

Actualiza package.json y ejecuta el comando de instalación adecuado (bun, pnpm, yarn o npm — detectado automáticamente desde el archivo de bloqueo).

root@kitploit:~
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix

# Fix multiple projects at once
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 --fix

Salida JSON

root@kitploit:~
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --json

Todas las opciones

root@kitploit:~
Usage:
  npx @emstack/nextjs-cve-2026-23870-checker [path...] [options]

Arguments:
  path                   Project path(s) to scan (default: .)

Options:
  -i, --interactive      Interactive mode (default when no args given)
  --fix                  Update package.json and run install
  --dry-run              Show what would change without writing files
  --json                 Output results as JSON
  --help, -h             Show this help

Desarrollo

root@kitploit:~
bun install
bun run dev /path/to/your/nextjs-app
bun run build   # produces dist/cli.js

Ejemplo de Salida

root@kitploit:~
Next.js May 2026 Security Release — 13 advisories

Scanning: /my-app
  ✗ Found 2 vulnerable package(s):

    next
    Installed: ^15.3.0  →  Fix: 15.5.18
    Advisories (13):
      [High] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — DoS in React Server Components
      [High] GHSA-267c-6grr-h53f — Segment-prefetch URL authorization bypass in App Router
      ...

    react-server-dom-webpack
    Installed: ^19.1.5  →  Fix: 19.1.7
    Advisories (2):
      [High] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — DoS in React Server Components
      [Moderate] GHSA-wfc6-r584-vfw7 — RSC response poisoning (cache)

  Patching is the only complete mitigation. WAF-level protection unavailable.
  Source: https://vercel.com/changelog/next-js-may-2026-security-release

  Run with --fix to update package.json and install patched versions.

Licencia

MIT

Descargar herramienta