
Next.js v16.2.4 보안 PoC 컬렉션 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
이 저장소는 Next.js v16.2.5에서 수정된 보안 문제에 대한 리버스 엔지니어링된 개념 증명(PoC) 자료를 수집합니다. 저장소의 루트에는 릴리스 기간 분석이 있으며, poc/에는 권고별 PoC 번들이 하나씩 포함되어 있습니다.
이 컬렉션은 ProjectDiscovery의 Neo로 리버스 엔지니어링되었습니다. 공개 워크스페이스: https://neo.projectdiscovery.io/share/d250e203-4313-4be3-b108-837c2f8ea693
여기에 포함된 모든 문제는 공개적으로 공개되었고 패치되었습니다. 이 자료는 방어적 연구, 회귀 테스트 및 탐지 작업을 위한 것입니다.
SUMMARY.md - v16.2.4..v16.2.5에 대한 커밋 차이 분석으로, 이 컬렉션으로 이어진 보안 관련 커밋을 포함합니다.poc/README.md - 전체 권고 매트릭스, 심각도 분류, 호스팅 모델 참고 사항 및 PoC 뒤에 있는 상세 방법론.poc/<advisory>/ - 각 GHSA/CVE당 하나의 디렉토리로, 일반적으로 다음을 포함합니다:
README.md - 문제 분석 및 익스플로잇 체인vulnerable-code.md - 패치 전 관련 소스 발췌문patch.diff - 업스트림 수정 또는 가장 가까운 공개 패치 자료exploit.py 및 exploit.sh - 실행 가능한 익스플로잇 프리미티브expected-output.txt - 참조 동작vulnerable-app/ - 재현에 사용되는 최소 Next.js 앱 또는 스텁 서비스이 저장소는 v16.2.4..v16.2.5 릴리스 기간에 수정된 12개의 권고를 다룹니다:
| 디렉토리 | 권고 | 심각도 | 초점 |
|---|---|---|---|
poc/CVE-2026-23870_GHSA-8h8q-6873-q5fj/ | CVE-2026-23870 / GHSA-8h8q-6873-q5fj | 높음 | React 서버 액션 스트림 DoS |
poc/CVE-2026-44575_GHSA-267c-6grr-h53f/ | CVE-2026-44575 / GHSA-267c-6grr-h53f | 높음 | App Router 프리페치 미들웨어 우회 |
poc/CVE-2026-44579_GHSA-mg66-mrh9-m8jx/ | CVE-2026-44579 / GHSA-mg66-mrh9-m8jx | 높음 | next-resume 연결 고갈 |
poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/ | CVE-2026-44574 / GHSA-492v-c6pp-mqqv | 높음 | 동적 라우트 및 미들웨어 불일치 |
poc/CVE-2026-44578_GHSA-c4j6-fc7j-m34r/ | CVE-2026-44578 / GHSA-c4j6-fc7j-m34r | 높음 | WebSocket 업그레이드 SSRF, 자체 호스팅 전용 |
poc/CVE-2026-44573_GHSA-36qx-fr4f-26g5/ | CVE-2026-44573 / GHSA-36qx-fr4f-26g5 | 높음 | Pages Router i18n 데이터 라우트 우회 |
poc/CVE-2026-44581_GHSA-ffhc-5mcf-pf4q/ | CVE-2026-44581 / GHSA-ffhc-5mcf-pf4q | 중간 | CSP nonce 파싱 엣지 케이스 |
poc/CVE-2026-44580_GHSA-gx5p-jg67-6x7h/ | CVE-2026-44580 / GHSA-gx5p-jg67-6x7h | 중간 | next/script beforeInteractive XSS |
상세 심각도, CVSS, CWE 매핑 및 호스팅 적용 가능성은 poc/README.md에 있습니다.
SUMMARY.md를 읽으세요.poc/README.md를 읽으세요.README.md부터 시작하세요.단일 PoC 실행:
TARGET=http://localhost:3000 ./poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/exploit.sh
전체 컬렉션 실행:
TARGET=http://localhost:3000 ./poc/run-all.sh
대부분의 익스플로잇은 취약한 Next.js v16.2.4 대상을 가정합니다. 일부 디렉토리는 전체 Next.js 설치에 대해 버그를 재현하는 데 너무 많은 설정 오버헤드가 발생할 경우 vulnerable-app/에 작은 스텁 서비스를 대신 제공합니다.
next@>=16.2.5로 업그레이드하세요.| CVE-2026-44577 / GHSA-h64f-5h5j-jqjh |
| 중간 |
| 이미지 최적화 프로그램 압축 해제 폭탄, 자체 호스팅 전용 |
poc/CVE-2026-44576_GHSA-wfc6-r584-vfw7/ | CVE-2026-44576 / GHSA-wfc6-r584-vfw7 | 중간 | RSC 및 HTML 캐시 혼동 |
poc/CVE-2026-44582_GHSA-vfv6-92ff-j949/ | CVE-2026-44582 / GHSA-vfv6-92ff-j949 | 낮음 | 취약한 _rsc 캐시 버스팅 해시 |
poc/CVE-2026-44572_GHSA-3g8h-86w9-wvmq/ | CVE-2026-44572 / GHSA-3g8h-86w9-wvmq | 낮음 | x-nextjs-data 리다이렉트 캐시 오염 |