CVE-2026-27978
Next.js: нулевое происхождение может обойти проверки CSRF в Server Actions
- Опубликовано
- 17 мар. 2026 г.
- Обновлено
- 18 мар. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 17 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 10,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Next.js — это React-фреймворк для создания полнофункциональных веб-приложений. Начиная с версии 16.0.1 и до версии 16.1.7 значение `origin: null` обрабатывалось как «отсутствующий» origin при CSRF-валидации Server Actions. В результате запросы из непрозрачных контекстов (например, из песочниц iframe) могли обходить проверку origin вместо того, чтобы валидироваться как межсайтовые запросы. Злоумышленник мог побудить браузер жертвы отправлять Server Actions из контекста песочницы, что потенциально позволяло выполнять действия, изменяющие состояние, с учётными данными жертвы (CSRF). Эта проблема устранена в версии 16.1.7: теперь `'null'` обрабатывается как явное значение origin, а проверки host/origin применяются, если только `'null'` не добавлен явно в белый список `experimental.serverActions.allowedOrigins`. Если немедленное обновление невозможно, добавьте CSRF-токены для чувствительных Server Actions, используйте `SameSite=Strict` для чувствительных аутентификационных cookie и/или не разрешайте `'null'` в `serverActions.allowedOrigins`, если это не требуется намеренно и дополнительно защищено.
Источники
1Некоторые Proof-of-Concept (POCs) для CVE-2025-29927, CVE-2026-27978 и CVE-2026-29057 в Next.js.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.