
Verificador e corretor para todas as 13 vulnerabilidades na versão de segurança de maio de 2026 do Next.js (CVE-2026-23870)
Verificador e corrigidor CLI para todas as 13 vulnerabilidades na Next.js May 2026 Security Release, incluindo CVE-2026-23870 (DoS em React Server Components).
# Interactive mode (recommended)
npx @emstack/nextjs-cve-2026-23870-checker
# Check a project
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app
# Fix
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix
| ID | Gravidade | Descrição |
|---|
| GHSA-8h8q-6873-q5fj | Alta | CVE-2026-23870 — DoS em React Server Components |
| GHSA-267c-6grr-h53f | Alta | Desvio de autorização de URL de pré-busca de segmento no App Router |
| GHSA-26hh-7cqf-hhc6 | Alta | Correção incompleta para desvio de pré-busca de segmento |
| GHSA-36qx-fr4f-26g5 | Alta | Caminho de localidade padrão i18n contorna a autorização do proxy |
| GHSA-492v-c6pp-mqqv | Alta | Injeção de parâmetro de rota dinâmica permite desvio |
| GHSA-mg66-mrh9-m8jx | Alta | Exaustão de conexão afetando Cache Components |
| GHSA-c4j6-fc7j-m34r | Alta | SSRF via solicitação de upgrade WebSocket |
| GHSA-h64f-5h5j-jqjh | Moderada | Exploração da API de Otimização de Imagem (DoS) |
| GHSA-wfc6-r584-vfw7 | Moderada | Envenenamento de resposta RSC (cache) |
| GHSA-ffhc-5mcf-pf4q | Moderada | Vazamento de nonce CSP no App Router |
| GHSA-gx5p-jg67-6x7h | Moderada | XSS via entrada não confiável em scripts beforeInteractive |
| GHSA-3g8h-86w9-wvmq | Baixa | Envenenamento de cache via redirecionamentos de middleware |
| GHSA-vfv6-92ff-j949 | Baixa | Vulnerabilidade de colisão de quebra de cache |
| Pacote | Vulnerável | Corrigida |
|---|---|---|
next 13.x, 14.x | Todas as versões | Atualizar para 15.5.18 ou 16.2.6 |
next 15.x | ≤ 15.5.17 | 15.5.18 |
next 16.x | ≤ 16.2.5 | 16.2.6 |
react-server-dom-* 19.0.x | ≤ 19.0.5 | 19.0.6 |
react-server-dom-* 19.1.x | ≤ 19.1.6 | 19.1.7 |
react-server-dom-* 19.2.x | ≤ 19.2.5 | 19.2.6 |
Pacotes react-server-dom-* verificados: webpack, turbopack, bun, esm, deno.
Nota: A correção é a única mitigação completa. A proteção em nível de WAF não está disponível para essas vulnerabilidades.
Iniciado por padrão quando nenhum argumento é fornecido. Percorre um diretório raiz para descobrir projetos Next.js, permite que você escolha quais escanear e, opcionalmente, aplica correções.
npx @emstack/nextjs-cve-2026-23870-checker
npx @emstack/nextjs-cve-2026-23870-checker -i
npx @emstack/nextjs-cve-2026-23870-checker /path/to/your/nextjs-app
Sai com código 1 se vulnerabilidades forem encontradas — seguro para CI.
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 ~/app3
Imprime um relatório por projeto e uma linha de resumo no final.
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --dry-run
Atualiza package.json e executa o comando de instalação apropriado (bun, pnpm, yarn ou npm — detectado automaticamente a partir do lockfile).
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix
# Corrigir vários projetos de uma vez
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 --fix
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --json
Usage:
npx @emstack/nextjs-cve-2026-23870-checker [path...] [options]
Arguments:
path Caminho(s) do projeto para escanear (padrão: .)
Options:
-i, --interactive Modo interativo (padrão quando nenhum argumento é fornecido)
--fix Atualiza package.json e executa a instalação
--dry-run Mostra o que mudaria sem gravar arquivos
--json Saída dos resultados como JSON
--help, -h Mostra esta ajuda
bun install
bun run dev /path/to/your/nextjs-app
bun run build # produces dist/cli.js
Next.js May 2026 Security Release — 13 advisories
Scanning: /my-app
✗ Found 2 vulnerable package(s):
next
Installed: ^15.3.0 → Fix: 15.5.18
Advisories (13):
[High] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — DoS in React Server Components
[High] GHSA-267c-6grr-h53f — Segment-prefetch URL authorization bypass in App Router
...
react-server-dom-webpack
Installed: ^19.1.5 → Fix: 19.1.7
Advisories (2):
[High] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — DoS in React Server Components
[Moderate] GHSA-wfc6-r584-vfw7 — RSC response poisoning (cache)
Patching is the only complete mitigation. WAF-level protection unavailable.
Source: https://vercel.com/changelog/next-js-may-2026-security-release
Run with --fix to update package.json and install patched versions.
MIT