CVE-2026-44573
Next.js: Bypass di Middleware / Proxy nelle applicazioni Pages Router che utilizzano i18n
- Pubblicato
- 13 mag 2026
- Aggiornato
- 13 ago 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 48,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Next.js Next.js è un framework React per la creazione di applicazioni web full-stack. Dalla versione 12.2.0 fino alla 15.5.16 (esclusa) e alla 16.2.5 (esclusa), le applicazioni che utilizzano il Pages Router con i18n configurato e autorizzazione basata su middleware/proxy possono consentire accesso non autorizzato ai dati delle pagine protette tramite richieste /_next/data/<buildId>/<page>.json senza prefisso locale. Nelle configurazioni interessate, il middleware non viene eseguito per la rotta dati senza prefisso, consentendo a un attaccante di recuperare il JSON SSR per le pagine protette senza superare i controlli di autorizzazione previsti. Questa vulnerabilità è corretta nelle versioni 15.5.16 e 16.2.5.
Fonti
1Collezione di PoC di sicurezza per Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.