Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

Next.js

Next.jsоткрытый JavaScript фреймворк, созданный поверх React.js для создания веб-приложений

Релизный цикл, информация об уязвимостях

Продукт: Next.js
Вендор: vercel

График релизов

15162024202520262027

Недавние уязвимости Next.js

Количество 164

fstec логотип

BDU:2026-07001

3 месяца назад

Уязвимость программной платформы создания веб-приложений Next.js, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю выполнить произвольный код

CVSS3: 4.7
EPSS: Низкий
fstec логотип

BDU:2026-07000

3 месяца назад

Уязвимость программной платформы создания веб-приложений Next.js, связанная с недостаточной проверкой запросов на стороне сервера, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

CVSS3: 8.6
EPSS: Средний
fstec логотип

BDU:2026-06998

3 месяца назад

Уязвимость программной платформы создания веб-приложений Next.js, связанная с недостатками процедуры авторизации, позволяющая нарушителю обойти существующие механизмы безопасности и получить несанкционированный доступ к защищаемой информации

CVSS3: 7.5
EPSS: Низкий
fstec логотип

BDU:2026-09110

3 месяца назад

Уязвимость функции beforeInteractive() программной платформы создания веб-приложений Next.js, позволяющая нарушителю выполнить произвольный код

CVSS3: 6.1
EPSS: Низкий
fstec логотип

BDU:2026-06999

3 месяца назад

Уязвимость программной платформы создания веб-приложений Next.js, связанная с обходом процедуры аутентификации посредством использования альтернативного пути или канала, позволяющая нарушителю обойти существующие механизмы безопасности и получить несанкционированный доступ к защищаемой информации

CVSS3: 8.1
EPSS: Низкий
fstec логотип

BDU:2026-09098

3 месяца назад

Уязвимость интерфейса оптимизации изображений программной платформы создания веб-приложений Next.js, позволяющая нарушителю вызвать отказ в обслуживании

CVSS3: 7.5
EPSS: Низкий
fstec логотип

BDU:2026-09096

3 месяца назад

Уязвимость программной платформы создания веб-приложений Next.js, связанная с неограниченным распределением ресурсов, позволяющая нарушителю вызвать отказ в обслуживании

CVSS3: 7.5
EPSS: Низкий
fstec логотип

BDU:2026-09095

3 месяца назад

Уязвимость модуля App Router программной платформы создания веб-приложений Next.js, позволяющая нарушителю раскрыть защищаемую информацию

CVSS3: 7.5
EPSS: Низкий
nvd логотип

CVE-2026-29057

4 месяца назад

Next.js is a React framework for building full-stack web applications. Starting in version 9.5.0 and prior to versions 15.5.13 and 16.1.7, when Next.js rewrites proxy traffic to an external backend, a crafted `DELETE`/`OPTIONS` request using `Transfer-Encoding: chunked` could trigger request boundary disagreement between the proxy and backend. This could allow request smuggling through rewritten routes. An attacker could smuggle a second request to unintended backend routes (for example, internal/admin endpoints), bypassing assumptions that only the configured rewrite destination/path is reachable. This does not impact applications hosted on providers that handle rewrites at the CDN level, such as Vercel. The vulnerability originated in an upstream library vendored by Next.js. It is fixed in Next.js 15.5.13 and 16.1.7 by updating that dependency’s behavior so `content-length: 0` is added only when both `content-length` and `transfer-encoding` are absent, and `transfer-encoding` is n

CVSS3: 6.5
EPSS: Низкий
nvd логотип

CVE-2026-27980

4 месяца назад

Next.js is a React framework for building full-stack web applications. Starting in version 10.0.0 and prior to version 16.1.7, the default Next.js image optimization disk cache (`/_next/image`) did not have a configurable upper bound, allowing unbounded cache growth. An attacker could generate many unique image-optimization variants and exhaust disk space, causing denial of service. This is fixed in version 16.1.7 by adding an LRU-backed disk cache with `images.maximumDiskCacheSize`, including eviction of least-recently-used entries when the limit is exceeded. Setting `maximumDiskCacheSize: 0` disables disk caching. If upgrading is not immediately possible, periodically clean `.next/cache/images` and/or reduce variant cardinality (e.g., tighten values for `images.localPatterns`, `images.remotePatterns`, and `images.qualities`).

CVSS3: 7.5
EPSS: Низкий

Уязвимостей на страницу

Уязвимость
CVSS
EPSS
Опубликовано
1
fstec логотип
BDU:2026-07001

Уязвимость программной платформы создания веб-приложений Next.js, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю выполнить произвольный код

CVSS3: 4.7
0%
Низкий
3 месяца назад
fstec логотип
BDU:2026-07000

Уязвимость программной платформы создания веб-приложений Next.js, связанная с недостаточной проверкой запросов на стороне сервера, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

CVSS3: 8.6
39%
Средний
3 месяца назад
fstec логотип
BDU:2026-06998

Уязвимость программной платформы создания веб-приложений Next.js, связанная с недостатками процедуры авторизации, позволяющая нарушителю обойти существующие механизмы безопасности и получить несанкционированный доступ к защищаемой информации

CVSS3: 7.5
1%
Низкий
3 месяца назад
fstec логотип
BDU:2026-09110

Уязвимость функции beforeInteractive() программной платформы создания веб-приложений Next.js, позволяющая нарушителю выполнить произвольный код

CVSS3: 6.1
0%
Низкий
3 месяца назад
fstec логотип
BDU:2026-06999

Уязвимость программной платформы создания веб-приложений Next.js, связанная с обходом процедуры аутентификации посредством использования альтернативного пути или канала, позволяющая нарушителю обойти существующие механизмы безопасности и получить несанкционированный доступ к защищаемой информации

CVSS3: 8.1
1%
Низкий
3 месяца назад
fstec логотип
BDU:2026-09098

Уязвимость интерфейса оптимизации изображений программной платформы создания веб-приложений Next.js, позволяющая нарушителю вызвать отказ в обслуживании

CVSS3: 7.5
1%
Низкий
3 месяца назад
fstec логотип
BDU:2026-09096

Уязвимость программной платформы создания веб-приложений Next.js, связанная с неограниченным распределением ресурсов, позволяющая нарушителю вызвать отказ в обслуживании

CVSS3: 7.5
1%
Низкий
3 месяца назад
fstec логотип
BDU:2026-09095

Уязвимость модуля App Router программной платформы создания веб-приложений Next.js, позволяющая нарушителю раскрыть защищаемую информацию

CVSS3: 7.5
2%
Низкий
3 месяца назад
nvd логотип
CVE-2026-29057

Next.js is a React framework for building full-stack web applications. Starting in version 9.5.0 and prior to versions 15.5.13 and 16.1.7, when Next.js rewrites proxy traffic to an external backend, a crafted `DELETE`/`OPTIONS` request using `Transfer-Encoding: chunked` could trigger request boundary disagreement between the proxy and backend. This could allow request smuggling through rewritten routes. An attacker could smuggle a second request to unintended backend routes (for example, internal/admin endpoints), bypassing assumptions that only the configured rewrite destination/path is reachable. This does not impact applications hosted on providers that handle rewrites at the CDN level, such as Vercel. The vulnerability originated in an upstream library vendored by Next.js. It is fixed in Next.js 15.5.13 and 16.1.7 by updating that dependency’s behavior so `content-length: 0` is added only when both `content-length` and `transfer-encoding` are absent, and `transfer-encoding` is n

CVSS3: 6.5
0%
Низкий
4 месяца назад
nvd логотип
CVE-2026-27980

Next.js is a React framework for building full-stack web applications. Starting in version 10.0.0 and prior to version 16.1.7, the default Next.js image optimization disk cache (`/_next/image`) did not have a configurable upper bound, allowing unbounded cache growth. An attacker could generate many unique image-optimization variants and exhaust disk space, causing denial of service. This is fixed in version 16.1.7 by adding an LRU-backed disk cache with `images.maximumDiskCacheSize`, including eviction of least-recently-used entries when the limit is exceeded. Setting `maximumDiskCacheSize: 0` disables disk caching. If upgrading is not immediately possible, periodically clean `.next/cache/images` and/or reduce variant cardinality (e.g., tighten values for `images.localPatterns`, `images.remotePatterns`, and `images.qualities`).

CVSS3: 7.5
1%
Низкий
4 месяца назад

Уязвимостей на страницу


Поделиться