CVE-2026-44578
Next.js: Server-side request forgery nelle applicazioni che utilizzano upgrade WebSocket
- Pubblicato
- 13 mag 2026
- Aggiornato
- 13 ago 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NModerato · prossimi 30 giorni
- Percentile
- 98,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Next.js è un framework React per la creazione di applicazioni web full-stack. Dalla versione 13.4.13 fino alla 15.5.16 e alla 16.2.5 escluse, le applicazioni self-hosted che utilizzano il server Node.js integrato possono essere vulnerabili a server-side request forgery attraverso richieste di upgrade WebSocket appositamente create. Un attaccante può indurre il server a inoltrare richieste verso destinazioni interne o esterne arbitrarie, che potrebbero esporre servizi interni o endpoint di metadati cloud. Le distribuzioni ospitate su Vercel non sono interessate. Questa vulnerabilità è risolta nelle versioni 15.5.16 e 16.2.5.
Fonti
9- CVE-2026-44578Informativo
CVE-2026-44578
- CVE-2026-44578Exploit
CVE-2026-44578: SSRF nell'upgrade WebSocket di Next.js — furto di credenziali pre-autenticazione via localhost:80. Laboratorio + exploit + audit.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.