CVE-2026-44572
Next.js: перенаправления Middleware / Proxy могут быть отравлены через кэш
- Опубликовано
- 13 мая 2026 г.
- Обновлено
- 14 мая 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HНизкий · следующие 30 дней
- Процентиль
- 21,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Next.js — это React-фреймворк для создания полнофункциональных веб-приложений. Начиная с версии 12.2.0 и до версий 15.5.16 и 16.2.5, внешний клиент мог отправить заголовок x-nextjs-data в обычном запросе к пути, обрабатываемому middleware, который возвращает перенаправление. В этом случае middleware/прокси мог обработать запрос как запрос данных и заменить стандартный заголовок перенаправления Location на внутренний заголовок x-nextjs-redirect. Браузеры не следуют за x-nextjs-redirect, поэтому ответ становился непригодным для перенаправления обычных клиентов. Если приложение было развернуто за CDN или обратным прокси, который кэширует ответы 3xx без учета этого заголовка, один запрос злоумышленника мог отравить кэшированный ответ перенаправления для затронутого пути. Последующие посетители могли получать кэшированный ответ перенаправления без заголовка Location, что приводило к отказу в обслуживании для этого пути перенаправления до истечения срока действия или очистки записи кэша. Эта уязвимость устранена в версиях 15.5.16 и 16.2.5.
Источники
1# Коллекция PoC по безопасности Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.