CVE-2026-44577
Next.js: इमेज ऑप्टिमाइज़ेशन API में सेवा से वंचित (Denial of Service)
- प्रकाशित
- 13 मई 2026
- अद्यतन
- 13 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 52.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Next.js एक React फ्रेमवर्क है जो फुल-स्टैक वेब एप्लिकेशन बनाने के लिए उपयोग किया जाता है। 10.0.0 से 15.5.16 से पहले और 16.2.5 से पहले के संस्करणों में, जब डिफ़ॉल्ट इमेज लोडर के साथ Next.js को सेल्फ-होस्ट किया जाता है, तो Image Optimization API स्थानीय इमेज को बिना किसी अधिकतम आकार सीमा लागू किए पूरी तरह से मेमोरी में लोड करता है। एक हमलावर /_next/image एंडपॉइंट से बड़े स्थानीय एसेट्स का अनुरोध करके आउट-ऑफ-मेमोरी स्थितियाँ उत्पन्न कर सकता है, जो images.localPatterns कॉन्फ़िगरेशन से मेल खाते हैं (डिफ़ॉल्ट रूप से, सभी पैटर्न की अनुमति है)। यह भेद्यता 15.5.16 और 16.2.5 में ठीक कर दी गई है।
स्रोत
1Next.js v16.2.4 सुरक्षा PoC संग्रह (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।