Framework d'exploitation basé sur Python pour CVE-2026-75604, permettant aux pentesteurs autorisés de valider les vulnérabilités de traversée de cache Windows de Next.js avec déploiement de reverse shell et de webshell, vérification des cibles et prise en charge des proxys.
Recherche de sécurité défensive et validation autorisée uniquement.
Ce dépôt concerne CVE-2026-75604, une vulnérabilité critique pouvant permettre l'exécution de code à distance non authentifiée sur certains déploiements Next.js hébergés sous Windows.
L'attribution ci-dessus est reproduite à partir de l'en-tête du script d'origine et n'a pas été vérifiée indépendamment.
Ce projet ne doit être utilisé que contre :
N'utilisez pas ce projet pour accéder à des sites web tiers, des serveurs, des charges de travail cloud, des systèmes clients ou des réseaux sans autorisation. L'accès non autorisé, la persistance, le déploiement de charges utiles et l'exécution de commandes peuvent violer les lois sur les abus informatiques et les obligations contractuelles.
Le mainteneur et les contributeurs ne sont pas responsables d'une mauvaise utilisation.
CVE-2026-75604 affecte certaines applications Next.js hébergées sur un système de fichiers Windows. Dans les conditions affectées, une validation insuffisante des chemins dans le comportement lié au cache peut permettre l'exécution de code à distance non authentifiée.
Selon la publication de sécurité officielle de Next.js :
15.5.24 et 16.3.3.Le mode --check-only inclus doit être traité comme une vérification d'empreinte technologique, et non comme une preuve qu'un hôte est vulnérable.
Il peut rechercher des indicateurs tels que :
X-Powered-By faisant référence à Next.js__next dans la page renvoyéeUn résultat positif suggère uniquement que la cible peut utiliser Next.js. Il n'établit pas :
Pour les environnements de production, validez l'exposition via l'inventaire des actifs, la configuration de déploiement, les fichiers package-lock, les SBOM ou un processus de scan de vulnérabilités approuvé — et non en tentant la livraison de charges utiles.
Pour les déploiements Next.js 15.5 :
npm install [email protected]
Pour les déploiements Next.js 16.3 :
npm install [email protected]
Après la mise à niveau, reconstruisez et redéployez l'application en utilisant votre processus CI/CD habituel.
Vérifiez la version suivie par votre manifeste de dépendances :
npm ls next
Confirmez également que l'artefact/conteneur déployé utilise la dépendance mise à jour plutôt que de vous fier uniquement à un environnement de développement local.
Identifiez immédiatement les applications Next.js auto-hébergées exécutées sur :
Traitez les systèmes exposés et accessibles via Internet comme la plus haute priorité.
Jusqu'à ce que le correctif et le redéploiement soient terminés :
Ce sont des mesures temporaires de réduction des risques, et non des substituts à la mise à niveau.
Enquêtez sur une éventuelle exploitation si un service affecté hébergé sous Windows était accessible via Internet avant le correctif.
Examinez :
.js, .cmd, .bat, .ps1, .exe ou .dll nouvellement créés ou modifiésnode.exeSi une compromission est suspectée :
Ce dépôt est fourni à des fins éducatives et de sécurité défensive. Ne l'utilisez pas pour obtenir un accès non autorisé, déployer du code malveillant, établir des shells, exfiltrer des données ou perturber des services.