CVE-2026-44582
Next.js: Avvelenamento della cache tramite collisioni nel cache-busting dei React Server Component
- Pubblicato
- 13 mag 2026
- Aggiornato
- 14 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 12,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Next.js è un framework React per la creazione di applicazioni web full-stack. Dalla versione 13.4.6 fino alla 15.5.16 e alla 16.2.5, le risposte dei React Server Component possono essere vulnerabili al cache poisoning in distribuzioni che si affidano a cache condivise con una partizionamento delle risposte insufficiente. In condizioni interessate, le collisioni nel valore _rsc di cache-busting possono consentire a un attaccante di avvelenare le voci della cache, facendo sì che gli utenti ricevano la variante di risposta sbagliata per un determinato URL. Questa vulnerabilità è corretta nelle versioni 15.5.16 e 16.2.5.
Fonti
1Collezione di PoC di sicurezza per Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.