CVE-2026-44578
Next.js: WebSocket अपग्रेड का उपयोग करने वाले एप्लिकेशन में सर्वर-साइड रिक्वेस्ट फोर्जरी
- प्रकाशित
- 13 मई 2026
- अद्यतन
- 13 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Next.js एक React फ्रेमवर्क है जो फुल-स्टैक वेब एप्लिकेशन बनाने के लिए उपयोग किया जाता है। 13.4.13 से 15.5.16 और 16.2.5 से पहले के संस्करणों में, बिल्ट-इन Node.js सर्वर का उपयोग करने वाले सेल्फ-होस्टेड एप्लिकेशन क्राफ्ट किए गए WebSocket अपग्रेड अनुरोधों के माध्यम से सर्वर-साइड रिक्वेस्ट फोर्जरी (server-side request forgery) के प्रति संवेदनशील हो सकते हैं। एक हमलावर सर्वर को मनमाने आंतरिक या बाहरी गंतव्यों पर अनुरोधों को प्रॉक्सी करने के लिए प्रेरित कर सकता है, जिससे आंतरिक सेवाएं या क्लाउड मेटाडेटा एंडपॉइंट उजागर हो सकते हैं। Vercel-होस्टेड डिप्लॉयमेंट प्रभावित नहीं हैं। यह भेद्यता 15.5.16 और 16.2.5 में ठीक कर दी गई है।
स्रोत
9- CVE-2026-44578जानकारीपूर्ण
CVE-2026-44578
- CVE-2026-44578एक्सप्लॉइट
CVE-2026-44578: Next.js WebSocket अपग्रेड SSRF — localhost:80 के माध्यम से प्री-ऑथ क्रेडेंशियल चोरी। लैब + एक्सप्लॉइट + ऑडिट।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।