CVE-2026-44573
Next.js : Contournement du middleware / proxy dans les applications Pages Router utilisant i18n
- Publié
- 13 mai 2026
- Mise à jour
- 13 août 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
Next.js : Contournement du middleware / proxy dans les applications Pages Router utilisant i18n
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
# Next.js — Contournement de l'autorisation via les routes de données i18n (CVE-2025-57921) Next.js est un framework React permettant de créer des applications web full-stack. De la version 12.2.0 jusqu'aux versions antérieures à 15.5.16 et 16.2.5, les applications utilisant le Pages Router avec i18n configuré et une autorisation basée sur un middleware/proxy peuvent permettre un accès non autorisé aux données de pages protégées via des requêtes sans préfixe de locale vers `/_next/data/<buildId>/<page>.json`. Dans les configurations concernées, le middleware ne s'exécute pas pour la route de données sans préfixe, ce qui permet à un attaquant de récupérer le JSON SSR de pages protégées sans passer les contrôles d'autorisation prévus. Cette vulnérabilité est corrigée dans les versions 15.5.16 et 16.2.5.
Collection de PoC de sécurité Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.