CVE-2026-75604
Next.js: Esecuzione remota di codice non autenticata su server ospitati su Windows
- Pubblicato
- 1 set 2026
- Aggiornato
- 4 set 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 1 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 83,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Next.js Next.js è un framework React per la creazione di applicazioni web full-stack. Dalla versione 13.4.0 fino alla 15.5.24 e alla 16.3.3, le applicazioni Next.js che utilizzano Pages Router o App Router senza Cache Components su server ospitati su Windows non eseguono in modo coerente l'escape delle barre rovesciate nei segmenti di rotta prima di costruire i percorsi della cache incrementale. In `packages/next/src/shared/lib/router/utils/escape-path-delimiters.ts` e `packages/next/src/server/lib/incremental-cache/file-system-cache.ts`, una richiesta remota può fornire separatori di percorso Windows codificati che attraversano la radice della cache prevista ed espongono dati di build privati, inclusa la chiave di crittografia del server-reference-manifest. La divulgazione di tale chiave può consentire l'esecuzione remota di codice nell'applicazione interessata. Questo problema è risolto nelle versioni 15.5.24 e 16.3.3.
Fonti
4- Project-CVE-2026-75604Exploit
Python-based exploitation framework per CVE-2026-75604, che consente ai pentester autorizzati di validare le vulnerabilità di cache traversal di Next.js su Windows con distribuzione di reverse shell e webshell, verifica del target e supporto proxy.
Proof-of-concept exploit per CVE-2026-75604, una RCE non autenticata in Next.js ospitato su Windows tramite path traversal nella cache e Server Action contraffatta, per test di sicurezza autorizzati.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.