CVE-2026-29057
Next.js : Contrebande de requêtes HTTP dans les réécritures
- Publié
- 18 mars 2026
- Mise à jour
- 18 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 36,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Next.js est un framework React permettant de créer des applications web full-stack. À partir de la version 9.5.0 et avant les versions 15.5.13 et 16.1.7, lorsque Next.js redirige le trafic proxy vers un backend externe, une requête `DELETE`/`OPTIONS` spécialement conçue utilisant `Transfer-Encoding: chunked` pouvait déclencher un désaccord de délimitation de requête entre le proxy et le backend. Cela pouvait permettre un trafic de requêtes (request smuggling) via les routes réécrites. Un attaquant pouvait faire passer clandestinement une seconde requête vers des routes backend non prévues (par exemple, des points de terminaison internes/administratifs), contournant ainsi l'hypothèse selon laquelle seule la destination/le chemin de réécriture configuré est accessible. Cela n'affecte pas les applications hébergées sur des fournisseurs qui gèrent les réécritures au niveau du CDN, comme Vercel. La vulnérabilité provient d'une bibliothèque en amont intégrée par Next.js. Elle est corrigée dans Next.js 15.5.13 et 16.1.7 en mettant à jour le comportement de cette dépendance afin que `content-length: 0` ne soit ajouté que lorsque `content-length` et `transfer-encoding` sont tous deux absents, et que `transfer-encoding` ne soit plus supprimé dans ce chemin de code. Si une mise à niveau n'est pas immédiatement possible, bloquez les requêtes `DELETE`/`OPTIONS` en mode chunked sur les routes réécrites au niveau du edge/proxy, et/ou imposez une authentification/autorisation sur les routes backend.
Sources
2Quelques preuves de concept (POCs) pour CVE-2025-29927, CVE-2026-27978 et CVE-2026-29057 dans Next.js.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.