CVE-2026-75604
Next.js: Execução Remota de Código Não Autenticada em servidores hospedados no Windows
- Publicado
- 1 de set. de 2026
- Atualizado
- 4 de set. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 1 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 83,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Next.js O Next.js é um framework React para a criação de aplicações web full-stack. Das versões 13.4.0 até 15.5.24 e 16.3.3, as aplicações Next.js que utilizam Pages Router ou App Router sem Cache Components em servidores hospedados no Windows não escapam consistentemente as barras invertidas nos segmentos de rota antes de construir os caminhos do cache incremental. Em `packages/next/src/shared/lib/router/utils/escape-path-delimiters.ts` e `packages/next/src/server/lib/incremental-cache/file-system-cache.ts`, uma solicitação remota pode fornecer separadores de caminho do Windows codificados que atravessam a raiz do cache pretendida e expõem dados privados de build, incluindo a chave de criptografia do `server-reference-manifest`. A divulgação dessa chave pode permitir a execução remota de código na aplicação afetada. Este problema foi corrigido nas versões 15.5.24 e 16.3.3.
Fontes
4- Project-CVE-2026-75604Exploit
Python-based exploitation framework para CVE-2026-75604, que permite a pentesters autorizados validar vulnerabilidades de travessia de cache do Next.js no Windows, com implantação de reverse shell e webshell, verificação de alvos e suporte a proxy.
Prova de conceito de exploit para CVE-2026-75604, uma RCE não autenticada em Next.js hospedado no Windows via path traversal no cache e Server Action forjada, para testes de segurança autorizados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.