
Next.js v16.2.4 सुरक्षा PoC संग्रह (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
यह रिपॉजिटरी Next.js v16.2.5 में ठीक की गई सुरक्षा समस्याओं के लिए रिवर्स-इंजीनियर्ड प्रूफ-ऑफ-कॉन्सेप्ट सामग्री एकत्र करता है। रिपॉजिटरी की जड़ में रिलीज़-विंडो विश्लेषण है, और poc/ में प्रत्येक सलाह के लिए एक PoC बंडल है।
यह संग्रह Neo by ProjectDiscovery के साथ रिवर्स-इंजीनियर्ड किया गया था। सार्वजनिक वर्कस्पेस: https://neo.projectdiscovery.io/share/d250e203-4313-4be3-b108-837c2f8ea693
यहाँ शामिल सभी मुद्दे सार्वजनिक रूप से प्रकट और पैच किए गए हैं। सामग्री रक्षात्मक अनुसंधान, प्रतिगमन परीक्षण और पहचान कार्य के लिए है।
SUMMARY.md - v16.2.4..v16.2.5 के लिए कमिट-डिफ़ विश्लेषण, जिसमें सुरक्षा-संबंधित कमिट शामिल हैं जिनके कारण यह संग्रह बना।poc/README.md - पूर्ण सलाह मैट्रिक्स, गंभीरता विवरण, होस्टिंग-मॉडल नोट्स, और PoCs के पीछे की विस्तृत पद्धति।poc/<advisory>/ - प्रत्येक GHSA/CVE के लिए एक निर्देशिका, जिसमें आमतौर पर शामिल हैं:
README.md - मुद्दे का विवरण और शोषण श्रृंखलाvulnerable-code.md - प्रासंगिक पूर्व-पैच स्रोत अंशpatch.diff - अपस्ट्रीम फिक्स या निकटतम सार्वजनिक पैच सामग्रीexploit.py और exploit.sh - चलाने योग्य शोषण प्राइमिटिवexpected-output.txt - संदर्भ व्यवहारvulnerable-app/ - पुनरुत्पादन के लिए उपयोग किया जाने वाला एक न्यूनतम Next.js ऐप या स्टब सेवायह रिपॉजिटरी v16.2.4..v16.2.5 रिलीज़ विंडो में ठीक किए गए 12 सलाहों को कवर करती है:
| निर्देशिका | सलाह | गंभीरता | फोकस |
|---|---|---|---|
poc/CVE-2026-23870_GHSA-8h8q-6873-q5fj/ | CVE-2026-23870 / GHSA-8h8q-6873-q5fj | उच्च | React सर्वर-एक्शन स्ट्रीम DoS |
poc/CVE-2026-44575_GHSA-267c-6grr-h53f/ | CVE-2026-44575 / GHSA-267c-6grr-h53f | उच्च | App Router प्रीफेच मिडलवेयर बायपास |
poc/CVE-2026-44579_GHSA-mg66-mrh9-m8jx/ | CVE-2026-44579 / GHSA-mg66-mrh9-m8jx | उच्च | next-resume कनेक्शन थकावट |
poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/ | CVE-2026-44574 / GHSA-492v-c6pp-mqqv | उच्च | डायनामिक-रूट और मिडलवेयर बेमेल |
poc/CVE-2026-44578_GHSA-c4j6-fc7j-m34r/ | CVE-2026-44578 / GHSA-c4j6-fc7j-m34r | उच्च | WebSocket अपग्रेड SSRF, केवल सेल्फ-होस्टेड |
poc/CVE-2026-44573_GHSA-36qx-fr4f-26g5/ | CVE-2026-44573 / GHSA-36qx-fr4f-26g5 | उच्च | Pages Router i18n डेटा-रूट बायपास |
poc/CVE-2026-44581_GHSA-ffhc-5mcf-pf4q/ | CVE-2026-44581 / GHSA-ffhc-5mcf-pf4q | मध्यम | CSP नॉन्स पार्सिंग एज केस |
poc/CVE-2026-44580_GHSA-gx5p-jg67-6x7h/ | CVE-2026-44580 / GHSA-gx5p-jg67-6x7h | मध्यम | next/script XSS |
विस्तृत गंभीरता, CVSS, CWE मैपिंग, और होस्टिंग प्रयोज्यता poc/README.md में है।
SUMMARY.md पढ़ें।poc/README.md पढ़ें।README.md से शुरू करें।एकल PoC चलाएँ:
TARGET=http://localhost:3000 ./poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/exploit.sh
पूरा संग्रह चलाएँ:
TARGET=http://localhost:3000 ./poc/run-all.sh
अधिकांश शोषण एक कमज़ोर Next.js v16.2.4 लक्ष्य मानते हैं। कुछ निर्देशिकाएँ इसके बजाय vulnerable-app/ में एक छोटी स्टब सेवा भेजती हैं जब पूर्ण Next.js इंस्टॉलेशन के विरुद्ध बग का पुनरुत्पादन बहुत अधिक सेटअप ओवरहेड जोड़ता है।
next@>=16.2.5 में अपग्रेड करें।beforeInteractivepoc/CVE-2026-44577_GHSA-h64f-5h5j-jqjh/ | CVE-2026-44577 / GHSA-h64f-5h5j-jqjh | मध्यम | इमेज ऑप्टिमाइज़र डीकंप्रेशन बम, केवल सेल्फ-होस्टेड |
poc/CVE-2026-44576_GHSA-wfc6-r584-vfw7/ | CVE-2026-44576 / GHSA-wfc6-r584-vfw7 | मध्यम | RSC और HTML कैश भ्रम |
poc/CVE-2026-44582_GHSA-vfv6-92ff-j949/ | CVE-2026-44582 / GHSA-vfv6-92ff-j949 | निम्न | कमज़ोर _rsc कैश-बस्टिंग हैश |
poc/CVE-2026-44572_GHSA-3g8h-86w9-wvmq/ | CVE-2026-44572 / GHSA-3g8h-86w9-wvmq | निम्न | x-nextjs-data रीडायरेक्ट कैश पॉइज़निंग |