
जाँचकर्ता और सुधारक सभी 13 कमजोरियों के लिए Next.js मई 2026 सुरक्षा रिलीज़ में (CVE-2026-23870)
Next.js May 2026 Security Release की सभी 13 कमजोरियों के लिए CLI जांचकर्ता और सुधारक Next.js May 2026 Security Release, जिसमें CVE-2026-23870 (React Server Components में DoS) शामिल है।
# Interactive mode (recommended)
npx @emstack/nextjs-cve-2026-23870-checker
# Check a project
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app
# Fix
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix
| ID | गंभीरता | विवरण |
|---|---|---|
| GHSA-8h8q-6873-q5fj | उच्च | CVE-2026-23870 — React Server Components में DoS |
| GHSA-267c-6grr-h53f | उच्च | App Router में सेगमेंट-प्रीफ़ेच URL प्राधिकरण बायपास |
| GHSA-26hh-7cqf-hhc6 | उच्च | सेगमेंट-प्रीफ़ेच बायपास के लिए अधूरा फिक्स अनुवर्ती |
| GHSA-36qx-fr4f-26g5 | उच्च | i18n डिफ़ॉल्ट-लोकेल पथ प्रॉक्सी प्राधिकरण को दरकिनार करता है |
| GHSA-492v-c6pp-mqqv | उच्च | डायनेमिक रूट पैरामीटर इंजेक्शन बायपास सक्षम करता है |
| GHSA-mg66-mrh9-m8jx | उच्च | कैश घटकों को प्रभावित करने वाला कनेक्शन थकावट |
| GHSA-c4j6-fc7j-m34r | उच्च | WebSocket अपग्रेड अनुरोध के माध्यम से SSRF |
| GHSA-h64f-5h5j-jqjh | मध्यम | इमेज ऑप्टिमाइज़ेशन API शोषण (DoS) |
| GHSA-wfc6-r584-vfw7 | मध्यम | RSC प्रतिक्रिया विषाक्तता (कैश) |
| GHSA-ffhc-5mcf-pf4q | मध्यम | App Router में CSP नॉन्स लीकेज |
| GHSA-gx5p-jg67-6x7h | मध्यम | beforeInteractive स्क्रिप्ट में अविश्वसनीय इनपुट के माध्यम से XSS |
| GHSA-3g8h-86w9-wvmq | निम्न | मिडलवेयर रीडायरेक्ट के माध्यम से कैश विषाक्तता |
| GHSA-vfv6-92ff-j949 | निम्न | कैश-बस्टिंग कोलिजन कमजोरी |
जाँचे गए react-server-dom-* पैकेज: webpack, turbopack, bun, esm, deno।
नोट: पैच करना ही एकमात्र पूर्ण उपाय है। इन कमजोरियों के लिए WAF-स्तरीय सुरक्षा उपलब्ध नहीं है।
जब कोई तर्क नहीं दिया जाता है तो डिफ़ॉल्ट रूप से लॉन्च होता है। यह एक रूट निर्देशिका में चलकर Next.js प्रोजेक्ट ढूँढता है, आपको स्कैन करने के लिए प्रोजेक्ट चुनने देता है, और वैकल्पिक रूप से सुधार लागू करता है।
npx @emstack/nextjs-cve-2026-23870-checker
npx @emstack/nextjs-cve-2026-23870-checker -i
npx @emstack/nextjs-cve-2026-23870-checker /path/to/your/nextjs-app
यदि कमजोरियाँ पाई जाती हैं तो कोड 1 के साथ बाहर निकलता है — CI-सुरक्षित।
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 ~/app3
प्रति-प्रोजेक्ट रिपोर्ट और अंत में एक सारांश पंक्ति प्रिंट करता है।
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --dry-run
package.json को अपडेट करता है और उपयुक्त इंस्टॉल कमांड (bun, pnpm, yarn, या npm — लॉकफ़ाइल से स्वतः पता लगाया जाता है) चलाता है।
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix
# एक साथ कई प्रोजेक्ट ठीक करें
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 --fix
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --json
Usage:
npx @emstack/nextjs-cve-2026-23870-checker [path...] [options]
Arguments:
path Project path(s) to scan (default: .)
Options:
-i, --interactive Interactive mode (default when no args given)
--fix Update package.json and run install
--dry-run Show what would change without writing files
--json Output results as JSON
--help, -h Show this help
bun install
bun run dev /path/to/your/nextjs-app
bun run build # produces dist/cli.js
Next.js May 2026 Security Release — 13 सलाहकार
स्कैन किया जा रहा है: /my-app
✗ 2 असुरक्षित पैकेज मिले:
next
स्थापित: ^15.3.0 → सुधार: 15.5.18
सलाहकार (13):
[उच्च] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — React Server Components में DoS
[उच्च] GHSA-267c-6grr-h53f — App Router में सेगमेंट-प्रीफ़ेच URL प्राधिकरण बायपास
...
react-server-dom-webpack
स्थापित: ^19.1.5 → सुधार: 19.1.7
सलाहकार (2):
[उच्च] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — React Server Components में DoS
[मध्यम] GHSA-wfc6-r584-vfw7 — RSC प्रतिक्रिया विषाक्तता (कैश)
पैच करना ही एकमात्र पूर्ण उपाय है। WAF-स्तरीय सुरक्षा उपलब्ध नहीं है।
स्रोत: https://vercel.com/changelog/next-js-may-2026-security-release
`package.json` को अपडेट करने और पैच किए गए संस्करण स्थापित करने के लिए `--fix` के साथ चलाएँ।
MIT
| पैकेज | असुरक्षित | पैच किया गया |
|---|
next 13.x, 14.x | सभी संस्करण | 15.5.18 या 16.2.6 में अपग्रेड करें |
next 15.x | ≤ 15.5.17 | 15.5.18 |
next 16.x | ≤ 16.2.5 | 16.2.6 |
react-server-dom-* 19.0.x | ≤ 19.0.5 | 19.0.6 |
react-server-dom-* 19.1.x | ≤ 19.1.6 | 19.1.7 |
react-server-dom-* 19.2.x | ≤ 19.2.5 | 19.2.6 |