CVE-2026-44573
Next.js: i18n का उपयोग करने वाले Pages Router अनुप्रयोगों में Middleware / Proxy बाईपास
- प्रकाशित
- 13 मई 2026
- अद्यतन
- 13 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 48.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Next.js एक React फ्रेमवर्क है जो फुल-स्टैक वेब एप्लिकेशन बनाने के लिए उपयोग किया जाता है। 12.2.0 से 15.5.16 से पहले और 16.2.5 तक, i18n कॉन्फ़िगर किए गए और middleware/proxy-आधारित प्राधिकरण वाले Pages Router का उपयोग करने वाले एप्लिकेशन, locale-less /_next/data/<buildId>/<page>.json अनुरोधों के माध्यम से संरक्षित पेज डेटा तक अनधिकृत पहुंच की अनुमति दे सकते हैं। प्रभावित कॉन्फ़िगरेशन में, middleware बिना उपसर्ग वाले डेटा रूट के लिए नहीं चलता है, जिससे एक हमलावर इच्छित प्राधिकरण जांचों को पार किए बिना संरक्षित पेजों के लिए SSR JSON प्राप्त कर सकता है। यह भेद्यता 15.5.16 और 16.2.5 में ठीक कर दी गई है।
स्रोत
1Next.js v16.2.4 सुरक्षा PoC संग्रह (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।