Next.js 是一个用于构建全栈 Web 应用的 React 框架。在版本 15.0.0 至 15.5.26,以及 16.3.7 及更早版本中,如果使用 Pages Router 并采用静态生成或增量静态再生(Incremental Static Regeneration, ISR)机制的自托管应用,可能在缓存响应条目时未能充分将其与原始路由路径绑定。攻击者可以通过构造请求,用来自不同路由的内容替换某个页面的缓存条目,从而导致受影响页面在重新验证之前向所有访问者提供错误的内容。在 Vercel 上部署的应用不受此
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-94483 | 8.3 HIGH | Next.js 图片优化服务端请求伪造漏洞 |
| CVE-2026-94484 | 6.3 MEDIUM | Next.js SSG/ISR渲染缓存投毒导致跨用户内容替换 |
| CVE-2026-94485 | 6.3 MEDIUM | Next.js App Router 元数据图片路由信息泄露漏洞 |
| CVE-2026-94544 | 6.3 MEDIUM | Next.js `use cache` 填充可导致草稿模式内容泄露 |
| CVE-2026-94486 | 2.3 LOW | Next.js 开发服务器模型上下文协议端点信息泄露漏洞 |
暂无评论