CVE-2026-75604
Next.js : Exécution de code à distance non authentifiée sur les serveurs hébergés sous Windows
- Publié
- 1 sept. 2026
- Mise à jour
- 4 sept. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 1 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 83,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Next.js est un framework React permettant de créer des applications web full-stack. De la version 13.4.0 jusqu'aux versions 15.5.24 et 16.3.3, les applications Next.js utilisant Pages Router ou App Router sans Cache Components sur des serveurs hébergés sous Windows n'échappent pas systématiquement les barres obliques inverses dans les segments de route avant de construire les chemins de cache incrémental. Dans packages/next/src/shared/lib/router/utils/escape-path-delimiters.ts et packages/next/src/server/lib/incremental-cache/file-system-cache.ts, une requête distante peut fournir des séparateurs de chemin Windows encodés qui traversent la racine du cache prévue et exposent des données de build privées, y compris la clé de chiffrement du server-reference-manifest. La divulgation de cette clé peut permettre l'exécution de code à distance dans l'application concernée. Ce problème est corrigé dans les versions 15.5.24 et 16.3.3.
Sources
4- Project-CVE-2026-75604Exploit
Framework d'exploitation basé sur Python pour CVE-2026-75604, permettant aux pentesteurs autorisés de valider les vulnérabilités de traversée de cache Windows de Next.js avec déploiement de reverse shell et de webshell, vérification des cibles et prise en charge des proxys.
Preuve de concept d'exploitation pour CVE-2026-75604, une RCE non authentifiée dans Next.js hébergé sur Windows via un traversement de chemin de cache et une Server Action falsifiée, destinée aux tests de sécurité autorisés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.