CVE-2026-27978
Next.js: null ओरिजिन सर्वर एक्शन CSRF जांचों को बायपास कर सकता है
- प्रकाशित
- 17 मार्च 2026
- अद्यतन
- 18 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 10.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Next.js एक React फ्रेमवर्क है जो फुल-स्टैक वेब एप्लिकेशन बनाने के लिए उपयोग किया जाता है। संस्करण 16.0.1 से शुरू होकर संस्करण 16.1.7 से पहले, Server Action CSRF सत्यापन के दौरान `origin: null` को "लापता" (missing) origin के रूप में माना जाता था। इसके परिणामस्वरूप, अपारदर्शी (opaque) संदर्भों (जैसे सैंडबॉक्स्ड iframes) से आने वाले अनुरोध क्रॉस-ओरिजिन अनुरोधों के रूप में सत्यापित होने के बजाय origin सत्यापन को बायपास कर सकते थे। एक हमलावर पीड़ित के ब्राउज़र को सैंडबॉक्स्ड संदर्भ से Server Actions सबमिट करने के लिए प्रेरित कर सकता था, जिससे पीड़ित के क्रेडेंशियल्स के साथ स्थिति-बदलने वाली क्रियाएं (state-changing actions) निष्पादित हो सकती थीं (CSRF)। यह संस्करण 16.1.7 में `'null'` को एक स्पष्ट origin मान के रूप में मानकर और host/origin जांचों को लागू करके ठीक किया गया है, जब तक कि `experimental.serverActions.allowedOrigins` में `'null'` को स्पष्ट रूप से allowlist नहीं किया गया हो। यदि तुरंत अपग्रेड करना संभव नहीं है, तो संवेदनशील Server Actions के लिए CSRF टोकन जोड़ें, संवेदनशील प्रमाणीकरण कुकीज़ पर `SameSite=Strict` प्राथमिकता दें, और/या `serverActions.allowedOrigins` में `'null'` को अनुमति न दें, जब तक कि यह जानबूझकर आवश्यक न हो और अतिरिक्त रूप से सुरक्षित न किया गया हो।
स्रोत
1Next.js में CVE-2025-29927, CVE-2026-27978 और CVE-2026-29057 के लिए कुछ Proof-of-Concept (POCs)।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।