Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
Project-CVE-2026-75604 — Framework d'exploitation basé sur Python pour CVE-2026-75604, permettant aux pentesteurs autorisés de valider les vulnérabilités de traversée de cache Windows de Next.js avec déploiement de reverse shell et de webshell, vérification des cibles et prise en charge des proxys. | Kitploit
Framework d'exploitation basé sur Python pour CVE-2026-75604, permettant aux pentesteurs autorisés de valider les vulnérabilités de traversée de cache Windows de Next.js avec déploiement de reverse shell et de webshell, vérification des cibles et prise en charge des proxys.
Recherche sur la sécurité de la traversée de cache Windows dans Next.js
Recherche de sécurité défensive et validation autorisée uniquement.
Ce dépôt concerne CVE-2026-75604, une vulnérabilité critique pouvant permettre l'exécution de code à distance non authentifiée sur certains déploiements Next.js hébergés sous Windows.
Crédits
Codé par : Xer0TLabs x Persephrak Decentralized Syndicate
Objectif de la recherche : Sensibilisation aux vulnérabilités, tests de sécurité autorisés et remédiation défensive
L'attribution ci-dessus est reproduite à partir de l'en-tête du script d'origine et n'a pas été vérifiée indépendamment.
Utilisation légale et éthique
Ce projet ne doit être utilisé que contre :
Les systèmes que vous possédez personnellement
Les environnements explicitement créés pour des tests de sécurité locaux
Les cibles pour lesquelles vous détenez une autorisation écrite préalable et explicite
N'utilisez pas ce projet pour accéder à des sites web tiers, des serveurs, des charges de travail cloud, des systèmes clients ou des réseaux sans autorisation. L'accès non autorisé, la persistance, le déploiement de charges utiles et l'exécution de commandes peuvent violer les lois sur les abus informatiques et les obligations contractuelles.
Le mainteneur et les contributeurs ne sont pas responsables d'une mauvaise utilisation.
Aperçu de la vulnérabilité
CVE-2026-75604 affecte certaines applications Next.js hébergées sur un système de fichiers Windows. Dans les conditions affectées, une validation insuffisante des chemins dans le comportement lié au cache peut permettre l'exécution de code à distance non authentifiée.
Selon la publication de sécurité officielle de Next.js :
Le problème affecte les serveurs Next.js hébergés sous Windows utilisant la configuration Pages Router/App Router concernée sans Cache Components.
Les déploiements Linux et macOS ne sont pas affectés par cette vulnérabilité spécifique.
Il n'existe aucune solution de contournement connue basée uniquement sur la configuration pour les déploiements Windows affectés ; une mise à niveau est requise.
Les versions corrigées incluent Next.js 15.5.24 et 16.3.3.
Évaluation sûre
Le mode --check-only inclus doit être traité comme une vérification d'empreinte technologique, et non comme une preuve qu'un hôte est vulnérable.
Il peut rechercher des indicateurs tels que :
Un en-tête de réponse X-Powered-By faisant référence à Next.js
Des marqueurs de contenu __next dans la page renvoyée
Des ressources statiques Next.js accessibles publiquement
Un résultat positif suggère uniquement que la cible peut utiliser Next.js. Il n'établit pas :
La version de Next.js installée
Si le serveur exécute Windows
Si la configuration affectée du routeur/cache est activée
Si le serveur est vulnérable
L'autorisation d'effectuer tout test supplémentaire
Pour les environnements de production, validez l'exposition via l'inventaire des actifs, la configuration de déploiement, les fichiers package-lock, les SBOM ou un processus de scan de vulnérabilités approuvé — et non en tentant la livraison de charges utiles.
Après la mise à niveau, reconstruisez et redéployez l'application en utilisant votre processus CI/CD habituel.
2. Confirmez la version déployée
Vérifiez la version suivie par votre manifeste de dépendances :
root@kitploit:~
npm ls next
Confirmez également que l'artefact/conteneur déployé utilise la dépendance mise à jour plutôt que de vous fier uniquement à un environnement de développement local.
3. Priorisez les déploiements hébergés sous Windows
Identifiez immédiatement les applications Next.js auto-hébergées exécutées sur :
Windows Server
Machines virtuelles Windows
Conteneurs Windows
Environnements d'hébergement IIS/Node.js sur site utilisant des systèmes de fichiers Windows
Traitez les systèmes exposés et accessibles via Internet comme la plus haute priorité.
4. Appliquez une réduction temporaire de l'exposition
Jusqu'à ce que le correctif et le redéploiement soient terminés :
Restreignez l'accès public aux services affectés lorsque cela est opérationnellement possible
Placez l'application derrière un WAF ou un proxy inverse
Limitez l'accès entrant aux plages IP approuvées ou aux utilisateurs VPN
Utilisez des comptes de service à privilèges minimaux pour les processus Node.js
Assurez-vous que le processus applicatif ne peut pas écrire dans les répertoires de déploiement ni exécuter de processus enfants arbitraires
Maintenez des sauvegardes testées et un plan de réponse aux incidents
Ce sont des mesures temporaires de réduction des risques, et non des substituts à la mise à niveau.
Détection et réponse
Enquêtez sur une éventuelle exploitation si un service affecté hébergé sous Windows était accessible via Internet avant le correctif.
Examinez :
Les journaux du serveur web, du proxy inverse, du CDN et du WAF pour détecter des schémas anormaux de traversée encodée
Les requêtes contenant des séquences de chemins suspectes avec barres obliques inverses, segments de points ou double encodage
Les requêtes inattendues vers des chemins applicatifs internes ou liés au cache
Les fichiers .js, .cmd, .bat, .ps1, .exe ou .dll nouvellement créés ou modifiés
Les processus enfants inattendus générés par node.exe
Les connexions réseau sortantes depuis l'hôte Next.js, en particulier vers des adresses IP inconnues ou des ports élevés
Les nouvelles tâches planifiées, services, entrées de démarrage, utilisateurs locaux ou fichiers applicatifs modifiés
Si une compromission est suspectée :
Isolez l'hôte du réseau.
Préservez les journaux et les preuves volatiles.
Rotez les secrets qui ont pu être accessibles à l'application.
Reconstruisez le serveur à partir d'une image de confiance plutôt que de vous fier à un nettoyage sur place.
Corrigez Next.js avant de remettre le service en production.
Examinez les journaux d'accès du serveur et de l'application pour la fenêtre d'incident.
Ce dépôt est fourni à des fins éducatives et de sécurité défensive. Ne l'utilisez pas pour obtenir un accès non autorisé, déployer du code malveillant, établir des shells, exfiltrer des données ou perturber des services.