Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-44578 — CVE-2026-44578 | Kitploit
ツール/GitHubGitHub/0xblackash/cve-2026-44578
ReconnaissanceVulnerability AnalysisExploitationInformation GatheringWeb SecurityPenetration Testing
GitHub0xblackash/cve-2026-44578

CVE-2026-44578

CVE-2026-44578

リポジトリを見る
113ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🚨 CVE-2026-44578 — Next.js SSRF 脆弱性

ChatGPT Image May 16, 2026, 03_30_11 PM

Severity CVSS Platform Type


📌 概要

CVE-2026-44578 は、セルフホスト型 Next.js アプリケーションに影響を与える 高深刻度のサーバーサイドリクエストフォージェリ (SSRF) 脆弱性です。

攻撃者は細工された WebSocket Upgrade リクエスト を悪用して、サーバーに内部または外部システムへのアウトバウンドリクエストを強制することができます。


⚠️ 影響

この脆弱性により、攻撃者は以下にアクセスできる可能性があります:

対象リスク
🔐 内部API内部への不正アクセス
☁️ クラウドメタデータエンドポイント認証情報の漏洩
🖥 管理インターフェース権限昇格
🌐 ネットワークリソース内部偵察

🧠 攻撃フロー

root@kitploit:~
Attacker
   │
   ▼
Crafted WebSocket Upgrade Request
   │
   ▼
Next.js Server
   │
   ├──► Internal APIs
   ├──► Cloud Metadata Services
   ├──► Admin Interfaces
   └──► Other Internal Resources
CVE-2026-44578

📦 影響を受けるバージョン

ステータスバージョン
❌ 脆弱13.4.13 → < 15.5.16
❌ 脆弱16.x → < 16.2.5
✅ 修正済み15.5.16+
✅ 修正済み16.2.5+

🛡 緩和策

✅ 即時対策

  • Next.js を直ちにアップグレードする
  • アウトバウンドトラフィックを制限する
  • メタデータエンドポイント (169.254.169.254) をブロックする
  • 悪意のあるアップグレードヘッダーをフィルタリングする
  • 生の next start を直接公開しない

🔥 悪意のあるリクエスト例

root@kitploit:~
GET ws://169.254.169.254/ HTTP/1.1
Host: 169.254.169.254
Upgrade: websocket
Connection: Upgrade

🧪 検出のアイデア

root@kitploit:~
grep -i "upgrade: websocket" access.log
root@kitploit:~
grep "169.254.169.254" access.log

監視対象:

  • 予期しないアウトバウンドリクエスト
  • 内部IPを対象とするリクエスト
  • 不審なWebSocketアップグレード
  • メタデータサービスへのアクセス試行

🔧 推奨されるリバースプロキシ対策

NGINX 例

root@kitploit:~
if ($http_upgrade = "websocket") {
    return 403;
}

📚 参考資料

リソースリンク
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-44578
GitHub Advisorieshttps://github.com/vercel/next.js/security/advisories
Next.js

🚀 今すぐアップグレード

悪用される前に内部インフラを保護する

ツールをダウンロード
https://nextjs.org