CVE-2026-44578 是一个影响自托管 Next.js 应用的高严重性 服务端请求伪造 (SSRF) 漏洞。
攻击者可以利用精心构造的 WebSocket 升级请求,强制服务器向内部或外部系统发起出站请求。
此漏洞可能允许攻击者访问:
| 目标 | 风险 |
|---|---|
| 🔐 内部 API | 未授权的内部访问 |
| ☁️ 云元数据端点 | 凭证泄露 |
| 🖥 管理接口 | 权限提升 |
| 🌐 网络资源 | 内部侦察 |
Attacker
│
▼
Crafted WebSocket Upgrade Request
│
▼
Next.js Server
│
├──► Internal APIs
├──► Cloud Metadata Services
├──► Admin Interfaces
└──► Other Internal Resources
| 状态 | 版本 |
|---|---|
| ❌ 受影响 | 13.4.13 → < 15.5.16 |
| ❌ 受影响 | 16.x → < 16.2.5 |
| ✅ 已修复 | 15.5.16+ |
| ✅ 已修复 | 16.2.5+ |
169.254.169.254)next startGET ws://169.254.169.254/ HTTP/1.1
Host: 169.254.169.254
Upgrade: websocket
Connection: Upgrade
grep -i "upgrade: websocket" access.log
grep "169.254.169.254" access.log
监控以下内容:
if ($http_upgrade = "websocket") {
return 403;
}