Python-based exploitation framework para CVE-2026-75604, que permite a pentesters autorizados validar vulnerabilidades de travessia de cache do Next.js no Windows, com implantação de reverse shell e webshell, verificação de alvos e suporte a proxy.
Pesquisa de segurança defensiva e validação autorizada apenas.
Este repositório diz respeito à CVE-2026-75604, uma vulnerabilidade crítica que pode permitir execução remota de código não autenticada em determinadas implantações do Next.js hospedadas no Windows.
A atribuição acima é reproduzida do cabeçalho original do script e não foi verificada de forma independente.
Este projeto deve ser usado apenas contra:
Não use este projeto para acessar sites, servidores, cargas de trabalho em nuvem, sistemas de clientes ou redes de terceiros sem permissão. Acesso não autorizado, persistência, implantação de payloads e execução de comandos podem violar leis de uso indevido de computadores e obrigações contratuais.
O mantenedor e os colaboradores não são responsáveis pelo uso indevido.
A CVE-2026-75604 afeta determinados aplicativos Next.js hospedados em um sistema de arquivos Windows. Sob condições afetadas, a validação insuficiente de caminhos no comportamento relacionado ao cache pode permitir execução remota de código não autenticada.
De acordo com o comunicado oficial de segurança do Next.js:
15.5.24 e 16.3.3.O modo --check-only incluído deve ser tratado como uma verificação de fingerprinting de tecnologia, não como prova de que um host é vulnerável.
Ele pode procurar indicadores como:
X-Powered-By referenciando Next.js__next na página retornadaUm resultado positivo apenas sugere que o alvo pode usar Next.js. Ele não estabelece:
Para ambientes de produção, valide a exposição por meio de inventário de ativos, configuração de implantação, arquivos package-lock, SBOMs ou um processo aprovado de varredura de vulnerabilidades — não tentando a entrega de payloads.
Para implantações Next.js 15.5:
npm install [email protected]
Para implantações Next.js 16.3:
npm install [email protected]
Após a atualização, recompile e reimplante o aplicativo usando seu processo normal de CI/CD.
Verifique a versão rastreada pelo seu manifesto de dependências:
npm ls next
Confirme também que o artefato/contêiner implantado usa a dependência atualizada, em vez de depender apenas de um ambiente de desenvolvimento local.
Identifique imediatamente aplicativos Next.js auto-hospedados executando em:
Trate sistemas expostos e voltados para a internet como prioridade máxima.
Até que a correção e a reimplantação sejam concluídas:
Estas são medidas temporárias de redução de risco, não substitutos para a atualização.
Investigue possíveis explorações se um serviço afetado hospedado no Windows estava acessível pela internet antes da correção.
Revise:
.js, .cmd, .bat, .ps1, .exe ou .dll recém-criados ou alteradosnode.exeSe houver suspeita de comprometimento:
Este repositório é fornecido para fins educacionais e de segurança defensiva. Não o use para obter acesso não autorizado, implantar código malicioso, estabelecer shells, exfiltrar dados ou interromper serviços.