
CVE-2026-44578
CVE-2026-44578 は、セルフホスト型 Next.js アプリケーションに影響を与える 高深刻度のサーバーサイドリクエストフォージェリ (SSRF) 脆弱性です。
攻撃者は細工された WebSocket Upgrade リクエスト を悪用して、サーバーに内部または外部システムへのアウトバウンドリクエストを強制することができます。
この脆弱性により、攻撃者は以下にアクセスできる可能性があります:
| 対象 | リスク |
|---|---|
| 🔐 内部API | 内部への不正アクセス |
| ☁️ クラウドメタデータエンドポイント | 認証情報の漏洩 |
| 🖥 管理インターフェース | 権限昇格 |
| 🌐 ネットワークリソース | 内部偵察 |
Attacker
│
▼
Crafted WebSocket Upgrade Request
│
▼
Next.js Server
│
├──► Internal APIs
├──► Cloud Metadata Services
├──► Admin Interfaces
└──► Other Internal Resources
| ステータス | バージョン |
|---|---|
| ❌ 脆弱 | 13.4.13 → < 15.5.16 |
| ❌ 脆弱 | 16.x → < 16.2.5 |
| ✅ 修正済み | 15.5.16+ |
| ✅ 修正済み | 16.2.5+ |
169.254.169.254) をブロックするnext start を直接公開しないGET ws://169.254.169.254/ HTTP/1.1
Host: 169.254.169.254
Upgrade: websocket
Connection: Upgrade
grep -i "upgrade: websocket" access.log
grep "169.254.169.254" access.log
監視対象:
if ($http_upgrade = "websocket") {
return 403;
}
| リソース | リンク |
|---|---|
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-44578 |
| GitHub Advisories | https://github.com/vercel/next.js/security/advisories |
| Next.js |