Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
next-picomatch-cve-repro — Минимальное воспроизведение для Next.js 16.2.4, включающего picomatch 4.0.3 (CVE-2026-33671) | Kitploit
Инструменты/GitHubGitHub/belazy167/next-picomatch-cve-repro
Анализ уязвимостейБезопасность Цепочки ПоставокОбучение и ОбразованиеПодобранные Ресурсы
GitHubbelazy167/next-picomatch-cve-repro

next-picomatch-cve-repro

Минимальное воспроизведение для Next.js 16.2.4, включающего picomatch 4.0.3 (CVE-2026-33671)

Репозиторий
4 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Воспроизведение CVE-2026-33671 в bundled picomatch в Next.js

Минимальное воспроизведение: Next.js 16.2.4 поставляется с picomatch 4.0.3, встроенным в node_modules/next/dist/compiled/picomatch/, который подвержен CVE-2026-33671 (ВЫСОКИЙ). npm overrides не могут добраться до встроенной копии.

Шаги

root@kitploit:~
npm install

1. Проверка встроенной копии

root@kitploit:~
cat node_modules/next/dist/compiled/picomatch/package.json
# → {"name":"picomatch","main":"index.js",...}  (поле version удалено)

2. Сканирование с помощью Trivy

root@kitploit:~
npx next build
docker build -t next-picomatch-repro .
trivy image next-picomatch-repro

Ожидаемый вывод:

root@kitploit:~
picomatch (package.json) | CVE-2026-33671 | HIGH | fixed | 4.0.3 | 4.0.4

3. Доказательство того, что overrides не помогает

package.json можно расширить следующим образом:

root@kitploit:~
"overrides": {
  "picomatch": "4.0.4"
}

Это корректно устанавливает node_modules/[email protected], но node_modules/next/dist/compiled/picomatch/ остаётся на версии 4.0.3, поскольку она встроена в собственный tarball Next.js.

Ожидаемое исправление

Next.js публикует патч-релиз с пересобранным dist/compiled/picomatch/ из picomatch ≥ 4.0.4. Тогда конечные потребители получат его через обычный npm install.

Скачать инструмент