
CVE-2026-44578
CVE-2026-44578 एक उच्च-गंभीरता सर्वर-साइड अनुरोध जालसाजी (SSRF) भेद्यता है जो स्व-होस्टेड Next.js अनुप्रयोगों को प्रभावित करती है।
हमलावर निर्मित WebSocket अपग्रेड अनुरोधों का शोषण करके सर्वर को आंतरिक या बाहरी सिस्टम पर आउटबाउंड अनुरोध करने के लिए मजबूर कर सकते हैं।
यह भेद्यता हमलावरों को निम्नलिखित तक पहुंच प्रदान कर सकती है:
| लक्ष्य | जोखिम |
|---|---|
| 🔐 आंतरिक APIs | अनधिकृत आंतरिक पहुंच |
| ☁️ क्लाउड मेटाडेटा एंडपॉइंट | क्रेडेंशियल एक्सपोज़र |
| 🖥 प्रशासनिक इंटरफ़ेस | विशेषाधिकार वृद्धि |
| 🌐 नेटवर्क संसाधन | आंतरिक टोही |
Attacker
│
▼
Crafted WebSocket Upgrade Request
│
▼
Next.js Server
│
├──► Internal APIs
├──► Cloud Metadata Services
├──► Admin Interfaces
└──► Other Internal Resources
| स्थिति | संस्करण |
|---|---|
| ❌ असुरक्षित | 13.4.13 → < 15.5.16 |
| ❌ असुरक्षित | 16.x → < 16.2.5 |
| ✅ सुरक्षित | 15.5.16+ |
| ✅ सुरक्षित | 16.2.5+ |
169.254.169.254) को ब्लॉक करेंnext start को उजागर करने से बचेंGET ws://169.254.169.254/ HTTP/1.1
Host: 169.254.169.254
Upgrade: websocket
Connection: Upgrade
grep -i "upgrade: websocket" access.log
grep "169.254.169.254" access.log
निगरानी रखें:
if ($http_upgrade = "websocket") {
return 403;
}
| संसाधन | लिंक |
|---|---|
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-44578 |
| GitHub सलाहकार | https://github.com/vercel/next.js/security/advisories |
| Next.js |