CVE-2026-44581
Next.js: Cross-site scripting nelle applicazioni App Router che utilizzano nonce CSP
- Pubblicato
- 13 mag 2026
- Aggiornato
- 18 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
Next.js: Cross-site scripting nelle applicazioni App Router che utilizzano nonce CSP
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Next.js è un framework React per la creazione di applicazioni web full-stack. Dalla versione 13.4.0 fino alla 15.5.16 e alla 16.2.5, le applicazioni App Router che si affidano ai nonce CSP possono essere vulnerabili a cross-site scripting persistente quando vengono distribuite dietro cache condivise. Nelle versioni interessate, valori nonce malformati derivati dagli header delle richieste potrebbero essere riflessi nell'HTML renderizzato in modo non sicuro, consentendo a un attaccante di avvelenare le risposte in cache e causare l'esecuzione di script per i visitatori successivi. Questa vulnerabilità è corretta nelle versioni 15.5.16 e 16.2.5.
Collezione di PoC di sicurezza per Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.