
Python-фреймворк для эксплуатации уязвимости CVE-2026-75604, позволяющий авторизованным пентестерам проверять уязвимости обхода кэша Next.js на Windows с развертыванием reverse shell и веб-шелла, верификацией целей и поддержкой прокси.
Только оборонительные исследования безопасности и авторизованная проверка.
Этот репозиторий касается CVE-2026-75604 — критической уязвимости, которая может позволить неаутентифицированное удалённое выполнение кода на некоторых развёртываниях Next.js, размещённых на Windows.
Атрибуция выше воспроизведена из исходного заголовка скрипта и не была независимо проверена.
Этот проект должен использоваться только против:
Не используйте этот проект для доступа к сторонним веб-сайтам, серверам, облачным рабочим нагрузкам, клиентским системам или сетям без разрешения. Несанкционированный доступ, закрепление, развёртывание полезной нагрузки и выполнение команд могут нарушать законы о неправомерном использовании компьютеров и договорные обязательства.
Мейнтейнер и участники не несут ответственности за неправомерное использование.
CVE-2026-75604 затрагивает определённые приложения Next.js, размещённые на файловой системе Windows. При затронутых условиях недостаточная проверка путей в поведении, связанном с кэшированием, может позволить неаутентифицированное удалённое выполнение кода.
Согласно официальному релизу безопасности Next.js:
15.5.24 и 16.3.3.Включённый режим --check-only следует рассматривать как проверку технологического отпечатка, а не как доказательство того, что хост уязвим.
Он может искать такие индикаторы, как:
X-Powered-By, ссылающийся на Next.js__next в возвращаемой страницеПоложительный результат только предполагает, что цель может использовать Next.js. Он не устанавливает:
Для производственных сред проверяйте подверженность через инвентаризацию активов, конфигурацию развёртывания, файлы package-lock, SBOM или одобренный процесс сканирования уязвимостей — а не путём попыток доставки полезной нагрузки.
Для развёртываний Next.js 15.5:
npm install [email protected]
Для развёртываний Next.js 16.3:
npm install [email protected]
После обновления пересоберите и повторно разверните приложение, используя ваш обычный процесс CI/CD.
Проверьте версию, отслеживаемую вашим манифестом зависимостей:
npm ls next
Также убедитесь, что развёрнутый артефакт/контейнер использует обновлённую зависимость, а не полагается только на локальную среду разработки.
Немедленно определите самостоятельно размещённые приложения Next.js, работающие на:
Относитесь к открытым, доступным через интернет системам как к наивысшему приоритету.
До завершения исправления и повторного развёртывания:
Это временные меры снижения риска, а не замена обновлению.
Проведите расследование на предмет возможной эксплуатации, если затронутый сервис, размещённый на Windows, был доступен через интернет до исправления.
Проверьте:
.js, .cmd, .bat, .ps1, .exe или .dllnode.exeЕсли предполагается компрометация:
Этот репозиторий предоставлен для образовательных и оборонительных целей безопасности. Не используйте его для получения несанкционированного доступа, развёртывания вредоносного кода, установки оболочек, эксфильтрации данных или нарушения работы сервисов.