Python-based exploitation framework per CVE-2026-75604, che consente ai pentester autorizzati di validare le vulnerabilità di cache traversal di Next.js su Windows con distribuzione di reverse shell e webshell, verifica del target e supporto proxy.
Solo ricerca difensiva sulla sicurezza e validazione autorizzata.
Questo repository riguarda CVE-2026-75604, una vulnerabilità critica che potrebbe consentire l'esecuzione remota di codice non autenticata su alcune distribuzioni Next.js ospitate su Windows.
L'attribuzione sopra è riprodotta dall'intestazione originale dello script e non è stata verificata in modo indipendente.
Questo progetto deve essere utilizzato esclusivamente contro:
Non utilizzare questo progetto per accedere a siti web, server, carichi di lavoro cloud, sistemi di clienti o reti di terze parti senza autorizzazione. L'accesso non autorizzato, la persistenza, la distribuzione di payload e l'esecuzione di comandi possono violare le leggi sull'uso improprio dei computer e gli obblighi contrattuali.
Il manutentore e i contributori non sono responsabili dell'uso improprio.
CVE-2026-75604 colpisce alcune applicazioni Next.js ospitate su un filesystem Windows. In condizioni interessate, una validazione insufficiente del percorso nel comportamento relativo alla cache può consentire l'esecuzione remota di codice non autenticata.
Secondo il rilascio di sicurezza ufficiale di Next.js:
15.5.24 e 16.3.3.La modalità --check-only inclusa deve essere trattata come un controllo di fingerprinting tecnologico, non come prova che un host sia vulnerabile.
Può cercare indicatori come:
X-Powered-By che fa riferimento a Next.js__next nella pagina restituitaUn risultato positivo suggerisce solo che il target potrebbe utilizzare Next.js. Non stabilisce:
Per gli ambienti di produzione, valida l'esposizione tramite inventario degli asset, configurazione di distribuzione, file package-lock, SBOM o un processo di scansione delle vulnerabilità approvato, non tentando la consegna di payload.
Per le distribuzioni Next.js 15.5:
npm install [email protected]
Per le distribuzioni Next.js 16.3:
npm install [email protected]
Dopo l'aggiornamento, ricompila e ridistribuisci l'applicazione utilizzando il tuo normale processo CI/CD.
Controlla la versione tracciata dal tuo manifest delle dipendenze:
npm ls next
Conferma inoltre che l'artefatto/contenitore distribuito utilizzi la dipendenza aggiornata, non affidandoti solo a un ambiente di sviluppo locale.
Identifica immediatamente le applicazioni Next.js self-hosted in esecuzione su:
Tratta i sistemi esposti e connessi a Internet come priorità massima.
Fino al completamento della patch e della ridistribuzione:
Queste sono misure temporanee di riduzione del rischio, non sostituti dell'aggiornamento.
Investiga per una possibile sfruttamento se un servizio interessato ospitato su Windows era accessibile da Internet prima della patch.
Esamina:
.js, .cmd, .bat, .ps1, .exe o .dll creati o modificati di recentenode.exeSe si sospetta una compromissione:
Questo repository è fornito a scopo educativo e di sicurezza difensiva. Non utilizzarlo per ottenere accesso non autorizzato, distribuire codice dannoso, stabilire shell, esfiltrare dati o interrompere servizi.