CVE-2026-44579
Next.js: कैश घटकों का उपयोग करने वाले अनुप्रयोगों में कनेक्शन समाप्ति के माध्यम से सेवा से वंचित करना
- प्रकाशित
- 13 मई 2026
- अद्यतन
- 13 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
Next.js: कैश घटकों का उपयोग करने वाले अनुप्रयोगों में कनेक्शन समाप्ति के माध्यम से सेवा से वंचित करना
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
Next.js एक React फ्रेमवर्क है जो फुल-स्टैक वेब एप्लिकेशन बनाने के लिए उपयोग किया जाता है। 15.5.16 से पहले और 16.2.5 से पहले के संस्करणों में, Cache Components सुविधा के माध्यम से Partial Prerendering का उपयोग करने वाले एप्लिकेशन, सर्वर एक्शन के लिए किए गए क्राफ्टेड POST अनुरोधों के माध्यम से कनेक्शन समाप्ति (connection exhaustion) की चपेट में आ सकते हैं। प्रभावित कॉन्फ़िगरेशन में, एक दुर्भावनापूर्ण अनुरोध request-body हैंडलिंग डेडलॉक को ट्रिगर कर सकता है जो कनेक्शन को लंबे समय तक खुला रखता है, फ़ाइल डिस्क्रिप्टर और सर्वर क्षमता का उपभोग करता है जब तक कि वैध उपयोगकर्ताओं को सेवा से वंचित नहीं कर दिया जाता। यह भेद्यता 15.5.16 और 16.2.5 में ठीक कर दी गई है।
Next.js v16.2.4 सुरक्षा PoC संग्रह (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।