Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/belazy167/next-picomatch-cve-repro
漏洞分析供应链安全学习与教育精选资源
GitHubbelazy167/next-picomatch-cve-repro

next-picomatch-cve-repro

# Next.js 16.2.4 打包 picomatch 4.0.3(CVE-2026-33671)的最小复现

查看仓库
155个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Next.js 捆绑的 picomatch CVE-2026-33671 复现

针对以下问题的极简复现:Next.js 16.2.4 内置了 picomatch 4.0.3,位于 node_modules/next/dist/compiled/picomatch/,该版本受 CVE-2026-33671(高危)影响。npm 的 overrides 无法触及捆绑副本。

步骤

npm install

1. 检查内置副本

cat node_modules/next/dist/compiled/picomatch/package.json
# → {"name":"picomatch","main":"index.js",...}  (版本字段已被移除)

2. 使用 Trivy 扫描

npx next build
docker build -t next-picomatch-repro .
trivy image next-picomatch-repro

预期输出:

picomatch (package.json) | CVE-2026-33671 | HIGH | fixed | 4.0.3 | 4.0.4

3. 证明 overrides 无效

package.json 可以扩展为:

"overrides": {
  "picomatch": "4.0.4"
}

这会正确安装 node_modules/[email protected],但 node_modules/next/dist/compiled/picomatch/ 仍停留在 4.0.3,因为它被捆绑在 Next.js 自身的 tarball 中。

预期修复

Next.js 发布一个补丁版本,将 dist/compiled/picomatch/ 从 picomatch ≥ 4.0.4 重新捆绑。下游使用者随后通过常规的 npm install 即可获取修复。

下载工具