CVE-2026-44576
Next.js: React सर्वर कंपोनेंट प्रतिक्रियाओं में कैश पॉइज़निंग
- प्रकाशित
- 13 मई 2026
- अद्यतन
- 18 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 22.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Next.js एक React फ्रेमवर्क है जो फुल-स्टैक वेब एप्लिकेशन बनाने के लिए उपयोग किया जाता है। 14.2.0 से 15.5.16 से पहले और 16.2.5 तक के संस्करणों में, React Server Components का उपयोग करने वाले एप्लिकेशन कैश पॉइज़निंग के प्रति संवेदनशील हो सकते हैं, जब साझा कैश प्रतिक्रिया वेरिएंट को सही ढंग से विभाजित नहीं करते हैं। प्रभावित परिस्थितियों में, एक हमलावर मूल URL से RSC प्रतिक्रिया को सर्विस करवा सकता है और साझा कैश प्रविष्टियों को पॉइज़न कर सकता है, जिससे बाद में आने वाले विज़िटरों को अपेक्षित HTML के बजाय कंपोनेंट पेलोड प्राप्त होते हैं। यह भेद्यता 15.5.16 और 16.2.5 में ठीक कर दी गई है।
स्रोत
1Next.js v16.2.4 सुरक्षा PoC संग्रह (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।