CVE-2026-44572
Next.js: मिडलवेयर / प्रॉक्सी रीडायरेक्ट्स कैश-पॉइज़न किए जा सकते हैं
- प्रकाशित
- 13 मई 2026
- अद्यतन
- 14 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 21.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Next.js एक React फ्रेमवर्क है जो फुल-स्टैक वेब एप्लिकेशन बनाने के लिए उपयोग किया जाता है। 12.2.0 से 15.5.16 से पहले और 16.2.5 से पहले के संस्करणों में, कोई बाहरी क्लाइंट मिडलवेयर द्वारा संभाले जाने वाले पथ पर सामान्य अनुरोध में `x-nextjs-data` हेडर भेज सकता था, जो रीडायरेक्ट लौटाता है। जब ऐसा होता था, तो मिडलवेयर/प्रॉक्सी अनुरोध को डेटा अनुरोध मान सकता था और मानक `Location` रीडायरेक्ट हेडर को आंतरिक `x-nextjs-redirect` हेडर से बदल सकता था। ब्राउज़र `x-nextjs-redirect` का अनुसरण नहीं करते हैं, इसलिए सामान्य क्लाइंट के लिए प्रतिक्रिया एक अनुपयोगी रीडायरेक्ट बन जाती थी। यदि एप्लिकेशन किसी CDN या रिवर्स प्रॉक्सी के पीछे तैनात था जो इस हेडर पर भिन्नता (varying) किए बिना 3xx प्रतिक्रियाओं को कैश करता है, तो एक ही हमलावर अनुरोध प्रभावित पथ के लिए कैश की गई रीडायरेक्ट प्रतिक्रिया को दूषित (poison) कर सकता था। बाद के विज़िटरों को तब बिना `Location` हेडर के कैश की गई रीडायरेक्ट प्रतिक्रिया मिल सकती थी, जिससे उस रीडायरेक्ट पथ के लिए सेवा से इनकार (denial of service) हो सकता था, जब तक कि कैश प्रविष्टि समाप्त न हो जाए या शुद्ध (purge) न कर दी जाए। यह भेद्यता 15.5.16 और 16.2.5 में ठीक कर दी गई है।
स्रोत
1Next.js v16.2.4 सुरक्षा PoC संग्रह (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।