CVE-2026-44574
Next.js: обход Middleware / прокси через внедрение параметра динамического маршрута
- Опубликовано
- 13 мая 2026 г.
- Обновлено
- 13 авг. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 48,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Next.js — это React-фреймворк для создания полнофункциональных веб-приложений. В версиях с 15.4.0 до 15.5.16 и в 16.2.5 приложения, которые полагаются на middleware для защиты динамических маршрутов, могут быть уязвимы к обходу авторизации. В затронутых развертываниях специально сформированные параметры запроса могут изменить значение динамического маршрута, видимое страницей, оставляя при этом видимый путь неизменным, что может позволить отображать защищенный контент без прохождения ожидаемой проверки middleware. Эта уязвимость устранена в версиях 15.5.16 и 16.2.5.
Источники
1# Коллекция PoC по безопасности Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.