
基于 Python 的漏洞利用框架,针对 CVE-2026-75604 开发,使获得授权的渗透测试人员能够验证 Next.js Windows 缓存遍历漏洞,支持反向 Shell 与 Web Shell 部署、目标验证及代理支持。
仅限防御性安全研究和授权验证。
本仓库涉及 CVE-2026-75604,这是一个严重漏洞,可能允许未经身份验证的攻击者在某些托管于 Windows 的 Next.js 部署上执行远程代码。
上述署名转载自原始脚本头部,未经独立核实。
本项目仅可用于以下目标:
不得使用本项目在未经许可的情况下访问第三方网站、服务器、云工作负载、客户系统或网络。未经授权的访问、持久化、载荷部署和命令执行可能违反计算机滥用法律和合同义务。
维护者和贡献者不对滥用行为负责。
CVE-2026-75604 影响某些托管在 Windows 文件系统上的 Next.js 应用程序。在受影响条件下,缓存相关行为中的路径验证不足可能允许未经身份验证的远程代码执行。
根据官方 Next.js 安全公告:
15.5.24 和 16.3.3。附带的 --check-only 模式应被视为,而非证明主机存在漏洞。
它可能查找以下指标:
X-Powered-By 响应头__next 内容标记阳性结果仅表明目标可能使用 Next.js。它不能确认:
对于生产环境,请通过资产清单、部署配置、package-lock 文件、SBOM 或经批准的漏洞扫描流程来验证暴露情况——而非尝试载荷投递。
对于 Next.js 15.5 部署:
npm install [email protected]
对于 Next.js 16.3 部署:
npm install [email protected]
升级后,使用您正常的 CI/CD 流程重新构建并重新部署应用程序。
检查依赖清单中跟踪的版本:
npm ls next
同时确认已部署的工件/容器使用的是更新后的依赖,而非仅依赖本地开发环境。
立即识别运行在以下环境中的自托管 Next.js 应用程序:
将暴露于互联网的系统视为最高优先级。
在完成修补和重新部署之前:
这些是临时风险降低措施,不能替代升级。
如果在修补前受影响的 Windows 托管服务可被互联网访问,请调查可能的利用行为。
审查:
.js、.cmd、.bat、.ps1、.exe 或 .dll 文件node.exe 生成的意外子进程如果怀疑遭到入侵:
本仓库仅供教育和防御性安全目的使用。请勿使用它获取未经授权的访问、部署恶意代码、建立 shell、窃取数据或中断服务。