
Vérificateur et correcteur pour les 13 vulnérabilités de la version de sécurité de Next.js de mai 2026 (CVE-2026-23870)
Outil CLI de vérification et de correction pour les 13 vulnérabilités de la publication de sécurité Next.js de mai 2026, dont CVE-2026-23870 (déni de service dans React Server Components).
# Interactive mode (recommended)
npx @emstack/nextjs-cve-2026-23870-checker
# Check a project
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app
# Fix
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix
| ID | Gravité | Description |
|---|---|---|
| GHSA-8h8q-6873-q5fj | Élevée | CVE-2026-23870 — Déni de service dans React Server Components |
| GHSA-267c-6grr-h53f | Élevée | Contournement de l'autorisation d'URL de pré-extraction de segment dans App Router |
| GHSA-26hh-7cqf-hhc6 | Élevée | Correction incomplète du contournement de la pré-extraction de segment |
| GHSA-36qx-fr4f-26g5 | Élevée | Le chemin de locale par défaut i18n contourne l'autorisation du proxy |
| GHSA-492v-c6pp-mqqv | Élevée | L'injection de paramètres de route dynamique permet un contournement |
| GHSA-mg66-mrh9-m8jx | Élevée | Épuisement des connexions affectant Cache Components |
| GHSA-c4j6-fc7j-m34r | Élevée | SSRF via une requête de mise à niveau WebSocket |
| GHSA-h64f-5h5j-jqjh | Modérée | Exploitation de l'API d'optimisation d'images (DoS) |
| GHSA-wfc6-r584-vfw7 | Modérée | Empoisonnement de la réponse RSC (cache) |
| GHSA-ffhc-5mcf-pf4q | Modérée | Fuite de nonce CSP dans App Router |
| GHSA-gx5p-jg67-6x7h | Modérée | XSS via une entrée non fiable dans les scripts beforeInteractive |
| GHSA-3g8h-86w9-wvmq | Faible | Empoisonnement du cache via des redirections du middleware |
| GHSA-vfv6-92ff-j949 | Faible | Vulnérabilité de collision de cache-busting |
Packages react-server-dom-* vérifiés : webpack, turbopack, bun, esm, deno.
Remarque : L'application des correctifs est la seule atténuation complète. Aucune protection au niveau WAF n'est disponible pour ces vulnérabilités.
Lancé par défaut lorsqu'aucun argument n'est fourni. Parcourt un répertoire racine pour découvrir les projets Next.js, vous permet de choisir ceux à analyser et applique éventuellement les correctifs.
npx @emstack/nextjs-cve-2026-23870-checker
npx @emstack/nextjs-cve-2026-23870-checker -i
npx @emstack/nextjs-cve-2026-23870-checker /path/to/your/nextjs-app
Se termine avec le code 1 si des vulnérabilités sont trouvées — compatible CI.
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 ~/app3
Affiche un rapport par projet et une ligne de synthèse à la fin.
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --dry-run
Met à jour package.json et exécute la commande d'installation appropriée (bun, pnpm, yarn ou npm — détectée automatiquement à partir du fichier de verrouillage).
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix
# Fix multiple projects at once
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 --fix
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --json
Usage:
npx @emstack/nextjs-cve-2026-23870-checker [path...] [options]
Arguments:
path Project path(s) to scan (default: .)
Options:
-i, --interactive Interactive mode (default when no args given)
--fix Update package.json and run install
--dry-run Show what would change without writing files
--json Output results as JSON
--help, -h Show this help
bun install
bun run dev /path/to/your/nextjs-app
bun run build # produces dist/cli.js
Next.js May 2026 Security Release — 13 advisories
Scanning: /my-app
✗ Found 2 vulnerable package(s):
next
Installed: ^15.3.0 → Fix: 15.5.18
Advisories (13):
[High] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — DoS in React Server Components
[High] GHSA-267c-6grr-h53f — Segment-prefetch URL authorization bypass in App Router
...
react-server-dom-webpack
Installed: ^19.1.5 → Fix: 19.1.7
Advisories (2):
[High] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — DoS in React Server Components
[Moderate] GHSA-wfc6-r584-vfw7 — RSC response poisoning (cache)
Patching is the only complete mitigation. WAF-level protection unavailable.
Source: https://vercel.com/changelog/next-js-may-2026-security-release
Run with --fix to update package.json and install patched versions.
MIT
| Paquet | Version vulnérable | Version corrigée |
|---|
next 13.x, 14.x | Toutes les versions | Mettez à jour vers 15.5.18 ou 16.2.6 |
next 15.x | ≤ 15.5.17 | 15.5.18 |
next 16.x | ≤ 16.2.5 | 16.2.6 |
react-server-dom-* 19.0.x | ≤ 19.0.5 | 19.0.6 |
react-server-dom-* 19.1.x | ≤ 19.1.6 | 19.1.7 |
react-server-dom-* 19.2.x | ≤ 19.2.5 | 19.2.6 |