🚨 یه آسیبپذیری خیلی جدی توی Next.js پیدا شده (CVSS 8.6) که نسخههای 13.4.13 به بعد، سری 14 و 15، و همینطور 16.0.0 تا 16.2.4 رو درگیر کرده.
این باگ از نوع SSRF ـه و مهاجم میتونه فقط با یه request ساده و بدون لاگین، به سرویسهای داخلی، API Keyها، credentialهای cloud و حتی پنلهای ادمین دسترسی پیدا کنه
گفته میشه الان حدود ۷۹ هزار instance آسیبپذیر روی اینترنت وجود داره.
البته اپهایی که روی Vercel هستن امن اعلام شدن و بیشتر self-hostedها در خطرن.
اگر از Next.js استفاده میکنید، سریعاً به نسخههای زیر آپدیت کنید:
✅ 15.5.16
✅ 16.2.5+
https://hadrian.io/blog/next-js-websocket-ssrf-unauthenticated-access-to-internal-resources-cve-2026-44578-2-
@codehalics | کدهالیک
Post #622
706

- 😢 4
- 👍 2
- ❤ 1