
CVE-2026-44578
CVE-2026-44578 est une vulnérabilité Server-Side Request Forgery (SSRF) de haute gravité affectant les applications Next.js auto-hébergées.
Les attaquants peuvent exploiter des requêtes de mise à niveau WebSocket conçues pour forcer le serveur à effectuer des requêtes sortantes vers des systèmes internes ou externes.
Cette vulnérabilité peut permettre aux attaquants d'accéder à :
| Cible | Risque |
|---|---|
| 🔐 API internes | Accès interne non autorisé |
| ☁️ Points de terminaison de métadonnées Cloud | Exposition d'identifiants |
| 🖥 Interfaces d'administration | Élévation de privilèges |
| 🌐 Ressources réseau | Reconnaissance interne |
Attacker
│
▼
Crafted WebSocket Upgrade Request
│
▼
Next.js Server
│
├──► Internal APIs
├──► Cloud Metadata Services
├──► Admin Interfaces
└──► Other Internal Resources
| Statut | Versions |
|---|---|
| ❌ Vulnérable | 13.4.13 → < 15.5.16 |
| ❌ Vulnérable | 16.x → < 16.2.5 |
| ✅ Corrigé | 15.5.16+ |
| ✅ Corrigé | 16.2.5+ |
169.254.169.254)next start brutGET ws://169.254.169.254/ HTTP/1.1
Host: 169.254.169.254
Upgrade: websocket
Connection: Upgrade
grep -i "upgrade: websocket" access.log
grep "169.254.169.254" access.log
Surveiller pour :
if ($http_upgrade = "websocket") {
return 403;
}
| Ressource | Lien |
|---|---|
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-44578 |
| Avis GitHub | https://github.com/vercel/next.js/security/advisories |
| Next.js |