CVE-2026-27978
Next.js: un'origine null può aggirare i controlli CSRF delle Server Actions
- Pubblicato
- 17 mar 2026
- Aggiornato
- 18 mar 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 17 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 10,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Next.js è un framework React per la creazione di applicazioni web full-stack. A partire dalla versione 16.0.1 e fino alla versione 16.1.7, `origin: null` veniva trattato come un'origine "mancante" durante la validazione CSRF delle Server Actions. Di conseguenza, le richieste provenienti da contesti opachi (come gli iframe sandboxed) potevano bypassare la verifica dell'origine invece di essere validate come richieste cross-origin. Un attaccante poteva indurre il browser della vittima a inviare Server Actions da un contesto sandboxed, potenzialmente eseguendo azioni che modificano lo stato con le credenziali della vittima (CSRF). Questo problema è risolto nella versione 16.1.7 trattando `'null'` come un valore di origine esplicito e applicando i controlli host/origin a meno che `'null'` non sia esplicitamente inserito nella allowlist di `experimental.serverActions.allowedOrigins`. Se non è possibile aggiornare immediatamente, aggiungi token CSRF per le Server Actions sensibili, preferisci `SameSite=Strict` sui cookie di autenticazione sensibili e/o non consentire `'null'` in `serverActions.allowedOrigins` a meno che non sia intenzionalmente richiesto e ulteriormente protetto.
Fonti
1Alcuni Proof-of-Concept (POCs) per CVE-2025-29927, CVE-2026-27978 e CVE-2026-29057 in Next.js.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.