
Collezione di PoC di sicurezza per Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
Questo repository raccoglie materiale proof-of-concept ricostruito tramite reverse engineering per i problemi di sicurezza corretti in Next.js v16.2.5. La radice del repository contiene l'analisi della finestra di rilascio, e poc/ contiene un bundle PoC per ogni advisory.
Questa raccolta è stata ricostruita tramite reverse engineering con Neo by ProjectDiscovery. Workspace pubblico: https://neo.projectdiscovery.io/share/d250e203-4313-4be3-b108-837c2f8ea693
Tutti i problemi trattati qui sono stati divulgati pubblicamente e corretti. Il materiale è destinato alla ricerca difensiva, ai test di regressione e al lavoro di rilevamento.
SUMMARY.md - analisi del diff dei commit per v16.2.4..v16.2.5, inclusi i commit rilevanti per la sicurezza che hanno portato a questa raccolta.poc/README.md - la matrice completa degli advisory, la ripartizione della gravità, le note sul modello di hosting e la metodologia dettagliata alla base dei PoC.poc/<advisory>/ - una directory per ogni GHSA/CVE, che di solito contiene:
README.md - descrizione del problema e catena di exploitvulnerable-code.md - estratti di codice sorgente pre-patch pertinentipatch.diff - correzione a monte o il materiale di patch pubblico più vicinoexploit.py e exploit.sh - primitive di exploit eseguibiliexpected-output.txt - comportamento di riferimentovulnerable-app/ - un'app Next.js minima o un servizio stub utilizzato per la riproduzioneQuesto repository copre 12 advisory corretti nella finestra di rilascio v16.2.4..v16.2.5:
| Directory | Advisory | Gravità | Focus |
|---|---|---|---|
poc/CVE-2026-23870_GHSA-8h8q-6873-q5fj/ | CVE-2026-23870 / GHSA-8h8q-6873-q5fj | Alta | DoS dello stream delle server action di React |
poc/CVE-2026-44575_GHSA-267c-6grr-h53f/ | CVE-2026-44575 / GHSA-267c-6grr-h53f | Alta | Bypass del middleware di prefetch dell'App Router |
poc/CVE-2026-44579_GHSA-mg66-mrh9-m8jx/ | CVE-2026-44579 / GHSA-mg66-mrh9-m8jx | Alta | Esaurimento delle connessioni di next-resume |
poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/ | CVE-2026-44574 / GHSA-492v-c6pp-mqqv | Alta | Disallineamento tra route dinamiche e middleware |
poc/CVE-2026-44578_GHSA-c4j6-fc7j-m34r/ | CVE-2026-44578 / GHSA-c4j6-fc7j-m34r | Alta | SSRF nell'upgrade WebSocket, solo self-hosted |
poc/CVE-2026-44573_GHSA-36qx-fr4f-26g5/ | CVE-2026-44573 / GHSA-36qx-fr4f-26g5 | Alta | Bypass della data-route i18n del Pages Router |
poc/CVE-2026-44581_GHSA-ffhc-5mcf-pf4q/ | CVE-2026-44581 / GHSA-ffhc-5mcf-pf4q | Media | Caso limite nel parsing del nonce CSP |
poc/CVE-2026-44580_GHSA-gx5p-jg67-6x7h/ | CVE-2026-44580 / GHSA-gx5p-jg67-6x7h |
La gravità dettagliata, il CVSS, la mappatura CWE e l'applicabilità all'hosting sono disponibili in poc/README.md.
SUMMARY.md per l'analisi della finestra di rilascio.poc/README.md per la tabella completa degli advisory e la panoramica della superficie di attacco.README.md locale.Esegui un singolo PoC:
TARGET=http://localhost:3000 ./poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/exploit.sh
Esegui l'intera raccolta:
TARGET=http://localhost:3000 ./poc/run-all.sh
La maggior parte degli exploit presuppone un target Next.js v16.2.4 vulnerabile. Alcune directory includono invece un piccolo servizio stub in vulnerable-app/ quando riprodurre il bug su un'installazione Next.js completa richiederebbe un overhead di configurazione eccessivo.
next@>=16.2.5 per applicare le correzioni a monte.| Media |
XSS in next/script beforeInteractive |
poc/CVE-2026-44577_GHSA-h64f-5h5j-jqjh/ | CVE-2026-44577 / GHSA-h64f-5h5j-jqjh | Media | Bomba di decompressione nell'ottimizzatore di immagini, solo self-hosted |
poc/CVE-2026-44576_GHSA-wfc6-r584-vfw7/ | CVE-2026-44576 / GHSA-wfc6-r584-vfw7 | Media | Confusione tra cache RSC e HTML |
poc/CVE-2026-44582_GHSA-vfv6-92ff-j949/ | CVE-2026-44582 / GHSA-vfv6-92ff-j949 | Bassa | Hash debole di cache-busting _rsc |
poc/CVE-2026-44572_GHSA-3g8h-86w9-wvmq/ | CVE-2026-44572 / GHSA-3g8h-86w9-wvmq | Bassa | Avvelenamento della cache di reindirizzamento x-nextjs-data |