Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-44578 — CVE-2026-44578 | Kitploit
도구/GitHubGitHub/0xblackash/cve-2026-44578
ReconnaissanceVulnerability AnalysisExploitationInformation GatheringWeb SecurityPenetration Testing
GitHub0xblackash/cve-2026-44578

CVE-2026-44578

CVE-2026-44578

저장소 보기
113개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🚨 CVE-2026-44578 — Next.js SSRF 취약점

ChatGPT 이미지, 2026년 5월 16일, 오후 03_30_11

Severity CVSS Platform Type


📌 개요

CVE-2026-44578은(는) 자체 호스팅 Next.js 애플리케이션에 영향을 미치는 고심각도 서버 측 요청 위조(SSRF) 취약점입니다.

공격자는 조작된 WebSocket 업그레이드 요청을 악용하여 서버가 내부 또는 외부 시스템에 아웃바운드 요청을 보내도록 강제할 수 있습니다.


⚠️ 영향

이 취약점으로 인해 공격자가 다음에 접근할 수 있습니다:

대상위험
🔐 내부 API무단 내부 액세스
☁️ 클라우드 메타데이터 엔드포인트자격 증명 노출
🖥 관리 인터페이스권한 상승
🌐 네트워크 리소스내부 정찰

🧠 공격 흐름

root@kitploit:~
Attacker
   │
   ▼
Crafted WebSocket Upgrade Request
   │
   ▼
Next.js Server
   │
   ├──► Internal APIs
   ├──► Cloud Metadata Services
   ├──► Admin Interfaces
   └──► Other Internal Resources
CVE-2026-44578

📦 영향을 받는 버전

상태버전
❌ 취약13.4.13 → < 15.5.16
❌ 취약16.x → < 16.2.5
✅ 수정됨15.5.16+
✅ 수정됨16.2.5+

🛡 완화 조치

✅ 즉시 조치

  • 즉시 Next.js 업그레이드
  • 아웃바운드 트래픽 제한
  • 메타데이터 엔드포인트 차단 (169.254.169.254)
  • 악의적인 업그레이드 헤더 필터링
  • 원시 next start를 직접 노출하지 않기

🔥 악의적인 요청 예시

root@kitploit:~
GET ws://169.254.169.254/ HTTP/1.1
Host: 169.254.169.254
Upgrade: websocket
Connection: Upgrade

🧪 탐지 아이디어

root@kitploit:~
grep -i "upgrade: websocket" access.log
root@kitploit:~
grep "169.254.169.254" access.log

다음 항목 모니터링:

  • 예상치 못한 아웃바운드 요청
  • 내부 IP 대상 지정
  • 의심스러운 WebSocket 업그레이드
  • 메타데이터 서비스 접근 시도

🔧 권장 리버스 프록시 보호

NGINX 예시

root@kitploit:~
if ($http_upgrade = "websocket") {
    return 403;
}

📚 참고 자료

리소스링크
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-44578
GitHub 권고https://github.com/vercel/next.js/security/advisories
Next.jshttps://nextjs.org

🚀 즉시 업그레이드

악용 전에 내부 인프라 보호

도구 다운로드