
Next.js v16.2.4 セキュリティ PoC コレクション(CVE-2026-23870、CVE-2026-44575、CVE-2026-44579、CVE-2026-44574、CVE-2026-44578、CVE-2026-44573、CVE-2026-44581、CVE-2026-44580、CVE-2026-44577、CVE-2026-44576、CVE-2026-44582、CVE-2026-44572)
このリポジトリは、Next.js v16.2.5 で修正されたセキュリティ問題に対するリバースエンジニアリングされた概念実証(PoC)資料をまとめたものです。リポジトリのルートにはリリース期間の分析が置かれ、poc/ にはアドバイザリごとに1つの PoC バンドルが格納されています。
このコレクションは ProjectDiscovery の Neo を使用してリバースエンジニアリングされました。公開ワークスペース: https://neo.projectdiscovery.io/share/d250e203-4313-4be3-b108-837c2f8ea693
ここで扱うすべての問題は公開されており、パッチが適用済みです。この資料は、防御的な調査、回帰テスト、および検知作業を目的としています。
SUMMARY.md - v16.2.4..v16.2.5 のコミット差分分析。このコレクションにつながったセキュリティ関連コミットを含みます。poc/README.md - 完全なアドバイザリマトリクス、深刻度の内訳、ホスティングモデルに関する注記、および PoC の背後にある詳細な方法論。poc/<advisory>/ - GHSA/CVE ごとに1つのディレクトリ。通常、以下を含みます:
README.md - 問題の解説とエクスプロイトチェーンvulnerable-code.md - パッチ適用前の関連ソースコード抜粋patch.diff - アップストリームの修正または最も近い公開パッチ資料exploit.py および exploit.sh - 実行可能なエクスプロイトプリミティブexpected-output.txt - 参照動作vulnerable-app/ - 再現に使用する最小限の Next.js アプリまたはスタブサービスこのリポジトリは、v16.2.4..v16.2.5 リリース期間で修正された12件のアドバイザリをカバーしています:
| ディレクトリ | アドバイザリ | 深刻度 | 焦点 |
|---|---|---|---|
poc/CVE-2026-23870_GHSA-8h8q-6873-q5fj/ | CVE-2026-23870 / GHSA-8h8q-6873-q5fj | 高 | React サーバーアクションストリーム DoS |
poc/CVE-2026-44575_GHSA-267c-6grr-h53f/ | CVE-2026-44575 / GHSA-267c-6grr-h53f | 高 | App Router プリフェッチミドルウェアバイパス |
poc/CVE-2026-44579_GHSA-mg66-mrh9-m8jx/ | CVE-2026-44579 / GHSA-mg66-mrh9-m8jx | 高 | next-resume 接続枯渇 |
poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/ | CVE-2026-44574 / GHSA-492v-c6pp-mqqv | 高 | 動的ルートとミドルウェアの不一致 |
poc/CVE-2026-44578_GHSA-c4j6-fc7j-m34r/ | CVE-2026-44578 / GHSA-c4j6-fc7j-m34r | 高 | WebSocket アップグレード SSRF(セルフホストのみ) |
poc/CVE-2026-44573_GHSA-36qx-fr4f-26g5/ | CVE-2026-44573 / GHSA-36qx-fr4f-26g5 | 高 | Pages Router i18n データルートバイパス |
poc/CVE-2026-44581_GHSA-ffhc-5mcf-pf4q/ | CVE-2026-44581 / GHSA-ffhc-5mcf-pf4q | 中 | CSP nonce 解析のエッジケース |
poc/CVE-2026-44580_GHSA-gx5p-jg67-6x7h/ | CVE-2026-44580 / GHSA-gx5p-jg67-6x7h | 中 | next/script beforeInteractive XSS |
詳細な深刻度、CVSS、CWE マッピング、およびホスティング適用性は poc/README.md に記載されています。
SUMMARY.md を読んでリリース期間の分析を確認します。poc/README.md を読んで完全なアドバイザリテーブルと攻撃対象領域の概要を確認します。README.md から始めます。単一の PoC を実行する場合:
TARGET=http://localhost:3000 ./poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/exploit.sh
コレクション全体を実行する場合:
TARGET=http://localhost:3000 ./poc/run-all.sh
ほとんどのエクスプロイトは、脆弱な Next.js v16.2.4 ターゲットを前提としています。一部のディレクトリでは、完全な Next.js インストールに対してバグを再現するとセットアップのオーバーヘッドが大きくなりすぎる場合に、代わりに vulnerable-app/ に小さなスタブサービスを同梱しています。
next@>=16.2.5 にアップグレードして、アップストリームの修正を適用してください。poc/CVE-2026-44577_GHSA-h64f-5h5j-jqjh/ |
| CVE-2026-44577 / GHSA-h64f-5h5j-jqjh |
| 中 |
| 画像オプティマイザー解凍爆弾(セルフホストのみ) |
poc/CVE-2026-44576_GHSA-wfc6-r584-vfw7/ | CVE-2026-44576 / GHSA-wfc6-r584-vfw7 | 中 | RSC と HTML キャッシュの混同 |
poc/CVE-2026-44582_GHSA-vfv6-92ff-j949/ | CVE-2026-44582 / GHSA-vfv6-92ff-j949 | 低 | 脆弱な _rsc キャッシュバスティングハッシュ |
poc/CVE-2026-44572_GHSA-3g8h-86w9-wvmq/ | CVE-2026-44572 / GHSA-3g8h-86w9-wvmq | 低 | x-nextjs-data リダイレクトキャッシュポイズニング |