本仓库收集了针对 Next.js v16.2.5 中已修复安全问题的逆向工程概念验证(PoC)材料。仓库根目录包含发布窗口分析,poc/ 目录下每个公告对应一个 PoC 包。
本合集使用 ProjectDiscovery 的 Neo 进行逆向工程。公开工作区:https://neo.projectdiscovery.io/share/d250e203-4313-4be3-b108-837c2f8ea693
此处涵盖的所有问题均已公开披露并已修复。这些材料旨在用于防御性研究、回归测试和检测工作。
SUMMARY.md - v16.2.4..v16.2.5 的提交差异分析,包括促成此合集的安全相关提交。poc/README.md - 完整的公告矩阵、严重性分级、托管模型说明以及 PoC 背后的详细方法论。poc/<advisory>/ - 每个 GHSA/CVE 对应一个目录,通常包含:
README.md - 问题说明和利用链vulnerable-code.md - 相关的补丁前源码摘录patch.diff - 上游修复或最接近的公开补丁材料exploit.py 和 exploit.sh - 可运行的利用原语expected-output.txt - 参考行为vulnerable-app/ - 用于复现的最小 Next.js 应用或桩服务本仓库涵盖 v16.2.4..v16.2.5 发布窗口中修复的 12 个公告:
| 目录 | 公告 | 严重性 | 重点 |
|---|---|---|---|
poc/CVE-2026-23870_GHSA-8h8q-6873-q5fj/ | CVE-2026-23870 / GHSA-8h8q-6873-q5fj | 高 | React 服务器操作流 DoS |
poc/CVE-2026-44575_GHSA-267c-6grr-h53f/ | CVE-2026-44575 / GHSA-267c-6grr-h53f | 高 | App Router 预取中间件绕过 |
poc/CVE-2026-44579_GHSA-mg66-mrh9-m8jx/ | CVE-2026-44579 / GHSA-mg66-mrh9-m8jx | 高 | next-resume 连接耗尽 |
poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/ | CVE-2026-44574 / GHSA-492v-c6pp-mqqv | 高 | 动态路由与中间件不匹配 |
poc/CVE-2026-44578_GHSA-c4j6-fc7j-m34r/ | CVE-2026-44578 / GHSA-c4j6-fc7j-m34r | 高 | WebSocket 升级 SSRF,仅限自托管 |
poc/CVE-2026-44573_GHSA-36qx-fr4f-26g5/ | CVE-2026-44573 / GHSA-36qx-fr4f-26g5 | 高 | Pages Router i18n 数据路由绕过 |
poc/CVE-2026-44581_GHSA-ffhc-5mcf-pf4q/ | CVE-2026-44581 / GHSA-ffhc-5mcf-pf4q | 中 | CSP nonce 解析边界情况 |
poc/CVE-2026-44580_GHSA-gx5p-jg67-6x7h/ | CVE-2026-44580 / GHSA-gx5p-jg67-6x7h | 中 | next/script beforeInteractive XSS |
详细的严重性、CVSS、CWE 映射和托管适用性信息位于 poc/README.md。
SUMMARY.md 了解发布窗口分析。poc/README.md 获取完整的公告表和攻击面概览。README.md 开始。运行单个 PoC:
TARGET=http://localhost:3000 ./poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/exploit.sh
运行整个合集:
TARGET=http://localhost:3000 ./poc/run-all.sh
大多数利用程序假定目标为易受攻击的 Next.js v16.2.4。当针对完整 Next.js 安装复现漏洞会增加过多设置开销时,某些目录会在 vulnerable-app/ 中附带一个小的桩服务。
next@>=16.2.5 以获取上游修复。poc/CVE-2026-44577_GHSA-h64f-5h5j-jqjh/| CVE-2026-44577 / GHSA-h64f-5h5j-jqjh |
| 中 |
| 图像优化器解压炸弹,仅限自托管 |
poc/CVE-2026-44576_GHSA-wfc6-r584-vfw7/ | CVE-2026-44576 / GHSA-wfc6-r584-vfw7 | 中 | RSC 与 HTML 缓存混淆 |
poc/CVE-2026-44582_GHSA-vfv6-92ff-j949/ | CVE-2026-44582 / GHSA-vfv6-92ff-j949 | 低 | 弱 _rsc 缓存破坏哈希 |
poc/CVE-2026-44572_GHSA-3g8h-86w9-wvmq/ | CVE-2026-44572 / GHSA-3g8h-86w9-wvmq | 低 | x-nextjs-data 重定向缓存投毒 |