
Collection de PoC de sécurité Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
Ce dépôt rassemble du matériel de preuve de concept rétro-ingénierié pour les problèmes de sécurité corrigés dans Next.js v16.2.5. La racine du dépôt contient l'analyse de la fenêtre de publication, et poc/ contient un bundle de PoC par avis de sécurité.
Cette collection a été rétro-ingéniérie avec Neo by ProjectDiscovery. Espace de travail public : https://neo.projectdiscovery.io/share/d250e203-4313-4be3-b108-837c2f8ea693
Tous les problèmes couverts ici sont divulgués publiquement et corrigés. Le matériel est destiné à la recherche défensive, aux tests de régression et aux travaux de détection.
SUMMARY.md - analyse des différences de commits pour v16.2.4..v16.2.5, y compris les commits liés à la sécurité qui ont conduit à cette collection.poc/README.md - la matrice complète des avis, la répartition par gravité, les notes sur le modèle d'hébergement et la méthodologie détaillée derrière les PoC.poc/<advisory>/ - un répertoire par GHSA/CVE, contenant généralement :
README.md - rapport sur le problème et chaîne d'exploitationvulnerable-code.md - extraits de code source pertinents avant le correctifpatch.diff - correctif en amont ou matériel de correctif public le plus procheexploit.py et exploit.sh - primitives d'exploitation exécutablesexpected-output.txt - comportement de référencevulnerable-app/ - une application Next.js minimale ou un service stub utilisé pour la reproductionCe dépôt couvre 12 avis corrigés dans la fenêtre de publication v16.2.4..v16.2.5 :
| Répertoire | Avis | Gravité | Focus |
|---|---|---|---|
poc/CVE-2026-23870_GHSA-8h8q-6873-q5fj/ | CVE-2026-23870 / GHSA-8h8q-6873-q5fj | Élevée | Déni de service du flux d'actions serveur React |
poc/CVE-2026-44575_GHSA-267c-6grr-h53f/ | CVE-2026-44575 / GHSA-267c-6grr-h53f | Élevée | Contournement du middleware de préchargement App Router |
poc/CVE-2026-44579_GHSA-mg66-mrh9-m8jx/ | CVE-2026-44579 / GHSA-mg66-mrh9-m8jx | Élevée | Épuisement des connexions next-resume |
poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/ | CVE-2026-44574 / GHSA-492v-c6pp-mqqv | Élevée | Incohérence entre route dynamique et middleware |
poc/CVE-2026-44578_GHSA-c4j6-fc7j-m34r/ | CVE-2026-44578 / GHSA-c4j6-fc7j-m34r | Élevée | SSRF de mise à niveau WebSocket, auto-hébergé uniquement |
poc/CVE-2026-44573_GHSA-36qx-fr4f-26g5/ | CVE-2026-44573 / GHSA-36qx-fr4f-26g5 | Élevée | Contournement de la route de données i18n du Pages Router |
poc/CVE-2026-44581_GHSA-ffhc-5mcf-pf4q/ | CVE-2026-44581 / GHSA-ffhc-5mcf-pf4q | Modérée | Cas limite d'analyse du nonce CSP |
poc/CVE-2026-44580_GHSA-gx5p-jg67-6x7h/ | CVE-2026-44580 / GHSA-gx5p-jg67-6x7h |
La gravité détaillée, le CVSS, le mappage CWE et l'applicabilité d'hébergement se trouvent dans poc/README.md.
SUMMARY.md pour l'analyse de la fenêtre de publication.poc/README.md pour le tableau complet des avis et l'aperçu de la surface d'attaque.README.md local.Exécutez un seul PoC :
TARGET=http://localhost:3000 ./poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/exploit.sh
Exécutez toute la collection :
TARGET=http://localhost:3000 ./poc/run-all.sh
La plupart des exploits supposent une cible Next.js v16.2.4 vulnérable. Certains répertoires fournissent à la place un petit service stub dans vulnerable-app/ lorsque la reproduction du bug contre une installation complète de Next.js ajouterait trop de frais de configuration.
next@>=16.2.5 pour bénéficier des correctifs en amont.| Modérée |
XSS beforeInteractive de next/script |
poc/CVE-2026-44577_GHSA-h64f-5h5j-jqjh/ | CVE-2026-44577 / GHSA-h64f-5h5j-jqjh | Modérée | Bombe de décompression de l'optimiseur d'images, auto-hébergé uniquement |
poc/CVE-2026-44576_GHSA-wfc6-r584-vfw7/ | CVE-2026-44576 / GHSA-wfc6-r584-vfw7 | Modérée | Confusion de cache RSC et HTML |
poc/CVE-2026-44582_GHSA-vfv6-92ff-j949/ | CVE-2026-44582 / GHSA-vfv6-92ff-j949 | Faible | Hachage faible de rupture de cache _rsc |
poc/CVE-2026-44572_GHSA-3g8h-86w9-wvmq/ | CVE-2026-44572 / GHSA-3g8h-86w9-wvmq | Faible | Empoisonnement du cache de redirection x-nextjs-data |