Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
next-picomatch-cve-repro — # Reprodução mínima para o Next.js 16.2.4 empacotando picomatch 4.0.3 (CVE-2026-33671) | Kitploit
Ferramentas/GitHubGitHub/belazy167/next-picomatch-cve-repro
Análise de VulnerabilidadesSegurança da Cadeia de SuprimentosAprendizado e EducaçãoRecursos Curados
GitHubbelazy167/next-picomatch-cve-repro

next-picomatch-cve-repro

# Reprodução mínima para o Next.js 16.2.4 empacotando picomatch 4.0.3 (CVE-2026-33671)

Ver Repositório
3há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Reprodução do CVE-2026-33671 do picomatch empacotado no Next.js

Reprodução mínima para: Next.js 16.2.4 inclui picomatch 4.0.3 empacotado em node_modules/next/dist/compiled/picomatch/, que é afetado pela CVE-2026-33671 (ALTA). Os overrides do npm não conseguem alcançar a cópia empacotada.

Passos

root@kitploit:~
npm install

1. Inspecione a cópia empacotada

root@kitploit:~
cat node_modules/next/dist/compiled/picomatch/package.json
# → {"name":"picomatch","main":"index.js",...}  (campo de versão removido)

2. Verifique com o Trivy

root@kitploit:~
npx next build
docker build -t next-picomatch-repro .
trivy image next-picomatch-repro

Saída esperada:

root@kitploit:~
picomatch (package.json) | CVE-2026-33671 | HIGH | fixed | 4.0.3 | 4.0.4

3. Prove que overrides não ajuda

O package.json pode ser estendido com:

root@kitploit:~
"overrides": {
  "picomatch": "4.0.4"
}

Isso instala corretamente node_modules/[email protected], mas node_modules/next/dist/compiled/picomatch/ permanece na versão 4.0.3 porque está empacotado dentro do próprio tarball do Next.

Correção esperada

O Next.js publica uma versão de correção com dist/compiled/picomatch/ re-empacotado a partir do picomatch ≥ 4.0.4. Os consumidores downstream então o recebem via npm install normal.

Baixar ferramenta