
CVE-2026-44578
CVE-2026-44578은(는) 자체 호스팅 Next.js 애플리케이션에 영향을 미치는 고심각도 서버 측 요청 위조(SSRF) 취약점입니다.
공격자는 조작된 WebSocket 업그레이드 요청을 악용하여 서버가 내부 또는 외부 시스템에 아웃바운드 요청을 보내도록 강제할 수 있습니다.
이 취약점으로 인해 공격자가 다음에 접근할 수 있습니다:
| 대상 | 위험 |
|---|---|
| 🔐 내부 API | 무단 내부 액세스 |
| ☁️ 클라우드 메타데이터 엔드포인트 | 자격 증명 노출 |
| 🖥 관리 인터페이스 | 권한 상승 |
| 🌐 네트워크 리소스 | 내부 정찰 |
Attacker
│
▼
Crafted WebSocket Upgrade Request
│
▼
Next.js Server
│
├──► Internal APIs
├──► Cloud Metadata Services
├──► Admin Interfaces
└──► Other Internal Resources
| 상태 | 버전 |
|---|---|
| ❌ 취약 | 13.4.13 → < 15.5.16 |
| ❌ 취약 | 16.x → < 16.2.5 |
| ✅ 수정됨 | 15.5.16+ |
| ✅ 수정됨 | 16.2.5+ |
169.254.169.254)next start를 직접 노출하지 않기GET ws://169.254.169.254/ HTTP/1.1
Host: 169.254.169.254
Upgrade: websocket
Connection: Upgrade
grep -i "upgrade: websocket" access.log
grep "169.254.169.254" access.log
다음 항목 모니터링:
if ($http_upgrade = "websocket") {
return 403;
}