CVE-2026-44578
Next.js: межсерверная подделка запросов в приложениях, использующих WebSocket-апгрейды
- Опубликовано
- 13 мая 2026 г.
- Обновлено
- 13 авг. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NСредний · следующие 30 дней
- Процентиль
- 98,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Next.js — это React-фреймворк для создания full-stack веб-приложений. С версии 13.4.13 до 15.5.16 и 16.2.5 самохостинговые приложения, использующие встроенный сервер Node.js, могут быть уязвимы к подделке серверных запросов (SSRF) через специально сформированные запросы на обновление WebSocket. Злоумышленник может заставить сервер проксировать запросы на произвольные внутренние или внешние адреса, что может раскрыть внутренние сервисы или конечные точки метаданных облака. Развертывания, размещенные на Vercel, не затронуты. Эта уязвимость исправлена в версиях 15.5.16 и 16.2.5.
Источники
9- CVE-2026-44578Информационный
CVE-2026-44578
- CVE-2026-44578Эксплойт
CVE-2026-44578: SSRF при обновлении WebSocket в Next.js — кража учетных данных до аутентификации через localhost:80. Лабораторная работа + эксплойт + аудит.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.