
CVE-2026-44578
CVE-2026-44578 — это уязвимость подделки серверных запросов (SSRF) высокой степени серьезности, затрагивающая Next.js приложения, размещенные самостоятельно.
Злоумышленники могут использовать специально созданные запросы на обновление WebSocket, чтобы заставить сервер выполнять исходящие запросы к внутренним или внешним системам.
Эта уязвимость может позволить злоумышленникам получить доступ к:
| Цель | Риск |
|---|---|
| 🔐 Внутренние API | Несанкционированный доступ к внутренним системам |
| ☁️ Эндпоинты метаданных облачных сервисов | Раскрытие учетных данных |
| 🖥 Административные интерфейсы | Повышение привилегий |
| 🌐 Сетевые ресурсы | Внутренняя разведка |
Attacker
│
▼
Crafted WebSocket Upgrade Request
│
▼
Next.js Server
│
├──► Internal APIs
├──► Cloud Metadata Services
├──► Admin Interfaces
└──► Other Internal Resources
| Статус | Версии |
|---|---|
| ❌ Уязвимые | 13.4.13 → < 15.5.16 |
| ❌ Уязвимые | 16.x → < 16.2.5 |
| ✅ Исправленные | 15.5.16+ |
| ✅ Исправленные | 16.2.5+ |
169.254.169.254)next start в сыром видеGET ws://169.254.169.254/ HTTP/1.1
Host: 169.254.169.254
Upgrade: websocket
Connection: Upgrade
grep -i "upgrade: websocket" access.log
grep "169.254.169.254" access.log
Отслеживайте:
if ($http_upgrade = "websocket") {
return 403;
}
| Ресурс | Ссылка |
|---|---|
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-44578 |
| Уведомления GitHub | https://github.com/vercel/next.js/security/advisories |
| Next.js | https://nextjs.org |