Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-44578 — CVE-2026-44578 | Kitploit
工具/GitHubGitHub/0xblackash/cve-2026-44578
侦察漏洞分析漏洞利用信息收集Web安全渗透测试
GitHub0xblackash/cve-2026-44578

CVE-2026-44578

CVE-2026-44578

查看仓库
1113个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🚨 CVE-2026-44578 — Next.js SSRF 漏洞

ChatGPT 图像 2026年5月16日 下午03:30:11

Severity CVSS Platform Type


📌 概述

CVE-2026-44578 是一个影响自托管 Next.js 应用的高严重性 服务端请求伪造 (SSRF) 漏洞。

攻击者可以利用精心构造的 WebSocket 升级请求,强制服务器向内部或外部系统发起出站请求。


⚠️ 影响

此漏洞可能允许攻击者访问:

目标风险
🔐 内部 API未授权的内部访问
☁️ 云元数据端点凭证泄露
🖥 管理接口权限提升
🌐 网络资源内部侦察

🧠 攻击流程

root@kitploit:~
Attacker
   │
   ▼
Crafted WebSocket Upgrade Request
   │
   ▼
Next.js Server
   │
   ├──► Internal APIs
   ├──► Cloud Metadata Services
   ├──► Admin Interfaces
   └──► Other Internal Resources
CVE-2026-44578

📦 受影响版本

状态版本
❌ 受影响13.4.13 → < 15.5.16
❌ 受影响16.x → < 16.2.5
✅ 已修复15.5.16+
✅ 已修复16.2.5+

🛡 缓解措施

✅ 即时措施

  • 立即升级 Next.js
  • 限制出站流量
  • 阻止元数据端点(169.254.169.254)
  • 过滤恶意升级请求头
  • 避免直接暴露裸 next start

🔥 示例恶意请求

root@kitploit:~
GET ws://169.254.169.254/ HTTP/1.1
Host: 169.254.169.254
Upgrade: websocket
Connection: Upgrade

🧪 检测思路

root@kitploit:~
grep -i "upgrade: websocket" access.log
root@kitploit:~
grep "169.254.169.254" access.log

监控以下内容:

  • 意外的出站请求
  • 针对内部 IP
  • 可疑的 WebSocket 升级
  • 元数据服务访问尝试

🔧 推荐的反向代理保护

NGINX 示例

root@kitploit:~
if ($http_upgrade = "websocket") {
    return 403;
}

📚 参考资源

资源链接
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-44578
GitHub 安全公告https://github.com/vercel/next.js/security/advisories
Next.jshttps://nextjs.org

🚀 立即升级

在漏洞利用前保护内部基础设施

下载工具