Sploitus

Exploit for CVE-2026-44578

kitploit · 2026-09-05

Exploit Code

MARKDOWN146 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-0XBLACKASH-CVE-2026-44578
# 🚨 CVE-2026-44578 — Уязвимость SSRF в Next.js

![Изображение ChatGPT, 16 мая 2026, 15:30:11](https://assets.kitploit.com/production/public/readmes/14216/cc92259130f9f6881c389ecc107bca4ed10c6ee1aea46727ffee8b1a1fa96813.png)   


![Severity](https://img.shields.io/badge/Severity-High-red?style=for-the-badge) ![CVSS](https://img.shields.io/badge/CVSS-8.6-critical?style=for-the-badge) ![Platform](https://img.shields.io/badge/Platform-Next.js-black?style=for-the-badge) ![Type](https://img.shields.io/badge/Vulnerability-SSRF-darkred?style=for-the-badge)

* * *

# 📌 Обзор

**CVE-2026-44578** — это **уязвимость подделки серверных запросов (SSRF) высокой степени серьезности** , затрагивающая **Next.js** приложения, размещенные самостоятельно.

Злоумышленники могут использовать специально созданные **запросы на обновление WebSocket** , чтобы заставить сервер выполнять исходящие запросы к внутренним или внешним системам.

* * *

# ⚠️ Воздействие

Эта уязвимость может позволить злоумышленникам получить доступ к:

Цель| Риск  
---|---  
🔐 Внутренние API| Несанкционированный доступ к внутренним системам  
☁️ Эндпоинты метаданных облачных сервисов| Раскрытие учетных данных  
🖥 Административные интерфейсы| Повышение привилегий  
🌐 Сетевые ресурсы| Внутренняя разведка  
  
* * *

# 🧠 Схема атаки

root@kitploit:~
    
    
    Attacker
       │
       ▼
    Crafted WebSocket Upgrade Request
       │
       ▼
    Next.js Server
       │
       ├──► Internal APIs
       ├──► Cloud Metadata Services
       ├──► Admin Interfaces
       └──► Other Internal Resources
    

![CVE-2026-44578](https://assets.kitploit.com/production/public/readmes/14216/b14153d5afb0e8f945fafe12a4197bdc8474780373c1e7c7a1bee1ca37e5316f.png)

* * *

# 📦 Затронутые версии

Статус| Версии  
---|---  
❌ Уязвимые| 13.4.13 → < 15.5.16  
❌ Уязвимые| 16.x → < 16.2.5  
✅ Исправленные| 15.5.16+  
✅ Исправленные| 16.2.5+  
  
* * *

# 🛡 Смягчение

## ✅ Немедленные действия

  * Немедленно обновите Next.js
  * Ограничьте исходящий трафик
  * Заблокируйте эндпоинты метаданных (`169.254.169.254`)
  * Фильтруйте вредоносные заголовки обновления
  * Избегайте прямого использования `next start` в сыром виде



* * *

# 🔥 Пример вредоносного запроса

root@kitploit:~
    
    
    GET ws://169.254.169.254/ HTTP/1.1
    Host: 169.254.169.254
    Upgrade: websocket
    Connection: Upgrade
    

* * *

# 🧪 Идеи для обнаружения

root@kitploit:~
    
    
    grep -i "upgrade: websocket" access.log
    

root@kitploit:~
    
    
    grep "169.254.169.254" access.log
    

Отслеживайте:

  * Неожиданные исходящие запросы
  * Нацеливание на внутренние IP
  * Подозрительные обновления WebSocket
  * Попытки доступа к службе метаданных



* * *

# 🔧 Рекомендуемая защита обратного прокси

## Пример для NGINX

root@kitploit:~
    
    
    if ($http_upgrade = "websocket") {
        return 403;
    }
    

* * *

# 📚 Ссылки

Ресурс| Ссылка  
---|---  
NVD| https://nvd.nist.gov/vuln/detail/CVE-2026-44578  
Уведомления GitHub| https://github.com/vercel/next.js/security/advisories  
Next.js  
  
* * *

# 🚀 Обновитесь немедленно

## Защитите внутреннюю инфраструктуру до эксплуатации

![](https://img.shields.io/badge/Patch-Now-red?style=for-the-badge)