← volver
CVE-2026-44578

Next.js: Server-side request forgery in applications using WebSocket upgrades

CVSS 8.6 HIGHEPSS 37.8%CWE-918
En resumen

Las aplicaciones Next.js que utilizan actualizaciones de WebSocket pueden ser engañadas para realizar solicitudes a servidores internos o externos que no deberían acceder, exponiendo potencialmente servicios internos sensibles o metadatos en la nube. Esto solo afecta a implementaciones auto-hospedadas, no a las alojadas en Vercel.

Detalle técnico

Vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) en Next.js versiones 13.4.13 hasta 15.5.15 y 16.0.0 hasta 16.2.4 cuando se utiliza el servidor Node.js integrado. Los atacantes pueden crear solicitudes maliciosas de actualización de WebSocket para forzar al servidor a hacer proxy de solicitudes HTTP/HTTPS a destinos arbitrarios, eludiendo controles de acceso de red y potencialmente recuperando respuestas de servicios internos o metadatos sensibles.

Resumen generado y traducido por IA a partir de la descripción oficial.
Next.js is a React framework for building full-stack web applications. From 13.4.13 to before 15.5.16 and 16.2.5, self-hosted applications using the built-in Node.js server can be vulnerable to server-side request forgery through crafted WebSocket upgrade requests. An attacker can cause the server to proxy requests to arbitrary internal or external destinations, which may expose internal services or cloud metadata endpoints. Vercel-hosted deployments are not affected. This vulnerability is fixed in 15.5.16 and 16.2.5.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Productos afectados
vercel · next.js
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →