CVE-2026-29057
Next.js: रीराइट्स में HTTP रिक्वेस्ट स्मगलिंग
- प्रकाशित
- 18 मार्च 2026
- अद्यतन
- 18 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 36.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Next.js Next.js एक React फ्रेमवर्क है जो फुल-स्टैक वेब एप्लिकेशन बनाने के लिए उपयोग किया जाता है। संस्करण 9.5.0 से शुरू होकर संस्करण 15.5.13 और 16.1.7 से पहले तक, जब Next.js रीराइट्स ट्रैफ़िक को किसी बाहरी बैकएंड पर प्रॉक्सी करता है, तो `Transfer-Encoding: chunked` का उपयोग करने वाला एक क्राफ्टेड `DELETE`/`OPTIONS` अनुरोध प्रॉक्सी और बैकएंड के बीच अनुरोध सीमा असहमति (request boundary disagreement) उत्पन्न कर सकता है। यह रीराइट किए गए रूट्स के माध्यम से रिक्वेस्ट स्मगलिंग की अनुमति दे सकता है। एक हमलावर अनजाने बैकएंड रूट्स (उदाहरण के लिए, आंतरिक/एडमिन एंडपॉइंट्स) पर दूसरा अनुरोध स्मगल कर सकता है, जिससे यह धारणा टूट जाती है कि केवल कॉन्फ़िगर किया गया रीराइट डेस्टिनेशन/पाथ ही पहुंच योग्य है। यह उन प्रोवाइडर्स पर होस्ट किए गए एप्लिकेशन को प्रभावित नहीं करता है जो CDN स्तर पर रीराइट्स को संभालते हैं, जैसे कि Vercel। यह भेद्यता Next.js द्वारा वेंडर किए गए एक अपस्ट्रीम लाइब्रेरी में उत्पन्न हुई थी। इसे Next.js 15.5.13 और 16.1.7 में उस डिपेंडेंसी के व्यवहार को अपडेट करके ठीक किया गया है, ताकि `content-length: 0` केवल तभी जोड़ा जाए जब `content-length` और `transfer-encoding` दोनों अनुपस्थित हों, और उस कोड पाथ में `transfer-encoding` को अब हटाया न जाए। यदि तुरंत अपग्रेड करना संभव नहीं है, तो एज/प्रॉक्सी पर रीराइट किए गए रूट्स पर चंक्ड `DELETE`/`OPTIONS` अनुरोधों को ब्लॉक करें, और/या बैकएंड रूट्स पर प्रमाणीकरण/प्राधिकरण लागू करें।
स्रोत
2Next.js में CVE-2025-29927, CVE-2026-27978 और CVE-2026-29057 के लिए कुछ Proof-of-Concept (POCs)।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।