CVE-2026-44581
Next.js: Cross-site scripting em aplicações App Router que utilizam nonces de CSP
- Publicado
- 13 de mai. de 2026
- Atualizado
- 18 de mai. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 13,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Next.js é um framework React para a criação de aplicações web full-stack. Da versão 13.4.0 até antes de 15.5.16 e 16.2.5, aplicações App Router que dependem de nonces CSP podem ser vulneráveis a cross-site scripting armazenado quando implantadas atrás de caches compartilhados. Nas versões afetadas, valores de nonce malformados derivados de cabeçalhos de requisição podem ser refletidos no HTML renderizado de forma insegura, permitindo que um atacante envenene respostas em cache e cause a execução de scripts para visitantes posteriores. Esta vulnerabilidade é corrigida nas versões 15.5.16 e 16.2.5.
Fontes
1Coleção de PoCs de Segurança para Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.