CVE-2026-44575
Next.js: Bypass de Middleware / Proxy em aplicações App Router via rotas de pré-busca de segmento
- Publicado
- 13 de mai. de 2026
- Atualizado
- 13 de ago. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 74,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Next.js é um framework React para a criação de aplicações web full-stack. Das versões 15.2.0 até antes de 15.5.16 e 16.2.5, aplicações App Router que dependem de middleware ou verificações de autorização baseadas em proxy podem permitir acesso não autorizado por meio de variantes de rotas específicas de transporte usadas para prefetching de segmentos. Em configurações afetadas, URLs .rsc e de prefetch de segmentos especialmente elaboradas podem resolver para a mesma página sem serem correspondidas pela regra de middleware pretendida, o que pode permitir que conteúdo protegido seja acessado sem a verificação de autorização esperada. Esta vulnerabilidade é corrigida nas versões 15.5.16 e 16.2.5.
Fontes
1Coleção de PoCs de Segurança para Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.