Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-44578 — CVE-2026-44578 | Kitploit
Outils/GitHubGitHub/0xblackash/cve-2026-44578
ReconnaissanceVulnerability AnalysisExploitationInformation GatheringWeb SecurityPenetration Testing
GitHub0xblackash/cve-2026-44578

CVE-2026-44578

CVE-2026-44578

Voir le dépôt
11il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE-2026-44578 — Vulnérabilité SSRF Next.js

Image ChatGPT du 16 mai 2026, 15_30_11

Severity CVSS Platform Type


📌 Aperçu

CVE-2026-44578 est une vulnérabilité Server-Side Request Forgery (SSRF) de haute gravité affectant les applications Next.js auto-hébergées.

Les attaquants peuvent exploiter des requêtes de mise à niveau WebSocket conçues pour forcer le serveur à effectuer des requêtes sortantes vers des systèmes internes ou externes.


⚠️ Impact

Cette vulnérabilité peut permettre aux attaquants d'accéder à :

CibleRisque
🔐 API internesAccès interne non autorisé
☁️ Points de terminaison de métadonnées CloudExposition d'identifiants
🖥 Interfaces d'administrationÉlévation de privilèges
🌐 Ressources réseauReconnaissance interne

🧠 Flux d'attaque

root@kitploit:~
Attacker
   │
   ▼
Crafted WebSocket Upgrade Request
   │
   ▼
Next.js Server
   │
   ├──► Internal APIs
   ├──► Cloud Metadata Services
   ├──► Admin Interfaces
   └──► Other Internal Resources
CVE-2026-44578

📦 Versions affectées

StatutVersions
❌ Vulnérable13.4.13 → < 15.5.16
❌ Vulnérable16.x → < 16.2.5
✅ Corrigé15.5.16+
✅ Corrigé16.2.5+

🛡 Atténuation

✅ Actions immédiates

  • Mettre à jour Next.js immédiatement
  • Restreindre le trafic sortant
  • Bloquer les points de terminaison de métadonnées (169.254.169.254)
  • Filtrer les en-têtes de mise à niveau malveillants
  • Éviter d'exposer directement next start brut

🔥 Exemple de requête malveillante

root@kitploit:~
GET ws://169.254.169.254/ HTTP/1.1
Host: 169.254.169.254
Upgrade: websocket
Connection: Upgrade

🧪 Idées de détection

root@kitploit:~
grep -i "upgrade: websocket" access.log
root@kitploit:~
grep "169.254.169.254" access.log

Surveiller pour :

  • Requêtes sortantes inattendues
  • Ciblage d'adresses IP internes
  • Mises à niveau WebSocket suspectes
  • Tentatives d'accès au service de métadonnées

🔧 Protection recommandée via proxy inverse

Exemple NGINX

root@kitploit:~
if ($http_upgrade = "websocket") {
    return 403;
}

📚 Références

RessourceLien
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-44578
Avis GitHubhttps://github.com/vercel/next.js/security/advisories
Next.js

🚀 Mettre à jour immédiatement

Protéger l'infrastructure interne avant toute exploitation

Télécharger l’outil
https://nextjs.org