CVE-2026-44572
Next.js: i redirect del Middleware / Proxy possono essere avvelenati nella cache
- Pubblicato
- 13 mag 2026
- Aggiornato
- 14 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HBasso · prossimi 30 giorni
- Percentile
- 21,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Next.js è un framework React per la creazione di applicazioni web full-stack. Dalla versione 12.2.0 fino alla 15.5.16 e alla 16.2.5 (escluse), un client esterno poteva inviare un header `x-nextjs-data` in una richiesta normale a un percorso gestito da middleware che restituisce un redirect. Quando ciò accadeva, il middleware/proxy poteva trattare la richiesta come una richiesta dati e sostituire l'header di redirect standard `Location` con l'header interno `x-nextjs-redirect`. I browser non seguono `x-nextjs-redirect`, quindi la risposta diventava un redirect inutilizzabile per i client normali. Se l'applicazione era distribuita dietro una CDN o un reverse proxy che memorizza nella cache le risposte 3xx senza variare in base a questo header, una singola richiesta di un attaccante poteva avvelenare la risposta di redirect memorizzata nella cache per il percorso interessato. I visitatori successivi potevano quindi ricevere una risposta di redirect memorizzata nella cache senza header `Location`, causando un denial of service per quel percorso di redirect fino alla scadenza o all'eliminazione della voce di cache. Questa vulnerabilità è corretta nelle versioni 15.5.16 e 16.2.5.
Fonti
1Collezione di PoC di sicurezza per Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.