
Coleção de PoCs de Segurança para Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
Este repositório reúne material de prova de conceito (PoC) de engenharia reversa para os problemas de segurança corrigidos no Next.js v16.2.5. A raiz do repositório contém a análise da janela de lançamento, e poc/ contém um pacote de PoC por aviso de segurança.
Esta coleção foi submetida a engenharia reversa com o Neo by ProjectDiscovery. Workspace público: https://neo.projectdiscovery.io/share/d250e203-4313-4be3-b108-837c2f8ea693
Todos os problemas aqui abordados são divulgados publicamente e corrigidos. O material destina-se a pesquisa defensiva, testes de regressão e trabalho de detecção.
SUMMARY.md - análise de diff de commits para v16.2.4..v16.2.5, incluindo os commits relevantes para a segurança que levaram a esta coleção.poc/README.md - a matriz completa de avisos, detalhamento de gravidade, notas sobre o modelo de hospedagem e a metodologia detalhada por trás dos PoCs.poc/<advisory>/ - um diretório por GHSA/CVE, geralmente contendo:
README.md - descrição do problema e cadeia de exploraçãovulnerable-code.md - trechos relevantes do código-fonte anterior ao patchpatch.diff - correção upstream ou o material de patch público mais próximoexploit.py e exploit.sh - primitivas de exploração executáveisexpected-output.txt - comportamento de referênciavulnerable-app/ - um aplicativo Next.js mínimo ou serviço stub usado para reproduçãoEste repositório cobre 12 avisos corrigidos na janela de lançamento v16.2.4..v16.2.5:
| Diretório | Aviso | Gravidade | Foco |
|---|---|---|---|
poc/CVE-2026-23870_GHSA-8h8q-6873-q5fj/ | CVE-2026-23870 / GHSA-8h8q-6873-q5fj | Alta | DoS no stream de server actions do React |
poc/CVE-2026-44575_GHSA-267c-6grr-h53f/ | CVE-2026-44575 / GHSA-267c-6grr-h53f | Alta | Bypass de middleware no prefetch do App Router |
poc/CVE-2026-44579_GHSA-mg66-mrh9-m8jx/ | CVE-2026-44579 / GHSA-mg66-mrh9-m8jx | Alta | Exaustão de conexões no next-resume |
poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/ | CVE-2026-44574 / GHSA-492v-c6pp-mqqv | Alta | Incompatibilidade entre rota dinâmica e middleware |
poc/CVE-2026-44578_GHSA-c4j6-fc7j-m34r/ | CVE-2026-44578 / GHSA-c4j6-fc7j-m34r | Alta | SSRF no upgrade WebSocket, apenas self-hosted |
poc/CVE-2026-44573_GHSA-36qx-fr4f-26g5/ | CVE-2026-44573 / GHSA-36qx-fr4f-26g5 | Alta | Bypass de rota de dados i18n no Pages Router |
poc/CVE-2026-44581_GHSA-ffhc-5mcf-pf4q/ | CVE-2026-44581 / GHSA-ffhc-5mcf-pf4q | Moderada | Caso extremo no parsing de nonce de CSP |
poc/CVE-2026-44580_GHSA-gx5p-jg67-6x7h/ | CVE-2026-44580 / GHSA-gx5p-jg67-6x7h |
O detalhamento de gravidade, CVSS, mapeamento CWE e aplicabilidade de hospedagem estão em poc/README.md.
SUMMARY.md para a análise da janela de lançamento.poc/README.md para a tabela completa de avisos e a visão geral da superfície de ataque.README.md local.Execute um único PoC:
TARGET=http://localhost:3000 ./poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/exploit.sh
Execute toda a coleção:
TARGET=http://localhost:3000 ./poc/run-all.sh
A maioria dos exploits pressupõe um alvo vulnerável com Next.js v16.2.4. Alguns diretórios, em vez disso, incluem um pequeno serviço stub em vulnerable-app/ quando reproduzir o bug em uma instalação completa do Next.js adicionaria muita sobrecarga de configuração.
next@>=16.2.5 para aplicar as correções upstream.| Moderada |
XSS no next/script beforeInteractive |
poc/CVE-2026-44577_GHSA-h64f-5h5j-jqjh/ | CVE-2026-44577 / GHSA-h64f-5h5j-jqjh | Moderada | Bomba de descompressão no otimizador de imagens, apenas self-hosted |
poc/CVE-2026-44576_GHSA-wfc6-r584-vfw7/ | CVE-2026-44576 / GHSA-wfc6-r584-vfw7 | Moderada | Confusão de cache entre RSC e HTML |
poc/CVE-2026-44582_GHSA-vfv6-92ff-j949/ | CVE-2026-44582 / GHSA-vfv6-92ff-j949 | Baixa | Hash fraco de quebra de cache _rsc |
poc/CVE-2026-44572_GHSA-3g8h-86w9-wvmq/ | CVE-2026-44572 / GHSA-3g8h-86w9-wvmq | Baixa | Envenenamento de cache de redirecionamento x-nextjs-data |