CVE-2026-75604
Next.js:Windows 托管服务器上的未认证远程代码执行
- 已发布
- 2026年9月1日
- 已更新
- 2026年9月4日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月1日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 83.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# Next.js 漏洞摘要 Next.js 是一个用于构建全栈 Web 应用程序的 React 框架。从 13.4.0 到 15.5.24 和 16.3.3 版本,在 Windows 托管的服务器上,使用 Pages Router 或 App Router(未启用 Cache Components)的 Next.js 应用程序在构建增量缓存路径之前,未能一致地对路由段中的反斜杠进行转义。在 `packages/next/src/shared/lib/router/utils/escape-path-delimiters.ts` 和 `packages/next/src/server/lib/incremental-cache/file-system-cache.ts` 中,远程请求可以提供编码后的 Windows 路径分隔符,从而越界遍历到预期的缓存根目录之外,并暴露私有构建数据,包括 `server-reference-manifest` 加密密钥。该密钥的泄露可能使受影响应用程序中实现远程代码执行。此问题已在 15.5.24 和 16.3.3 版本中修复。
来源
4基于 Python 的漏洞利用框架,针对 CVE-2026-75604 开发,使获得授权的渗透测试人员能够验证 Next.js Windows 缓存遍历漏洞,支持反向 Shell 与 Web Shell 部署、目标验证及代理支持。
CVE-2026-75604 的概念验证漏洞利用程序,针对 Windows 上托管的 Next.js 中通过缓存路径遍历和伪造 Server Action 实现未认证 RCE 的漏洞,用于授权的安全测试。
CVE-2026-75604 的概念验证漏洞利用程序,针对 Windows 托管的 Next.js 应用中的未认证远程代码执行漏洞,支持基于回调的命令执行及本地目标环境搭建。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。