1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Next.js

Hersteller: Vercel

Server-Software, Middleware, Web

Next.js gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Next.js laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

13
Reports
1
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.6%
Max. EPSS

Schwachstellen-Reports

13 Reports

Zeige 1 bis 13 von 13

  1. Meta React Server Components – Remote Code Execution

    CVE-2025-55182 Aktiv ausgenutzt

    In Meta React Server Components besteht eine Schwachstelle, die entfernte Codeausführung (Remote Code Execution) ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2025-12-05. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %. Da die Komponente in zahlreichen Produkt-Stacks eingebettet ist, sollten betroffene Anwendungen anhand der Hersteller-Advisories auf eine gepatchte Version gehoben werden.

    EPSS: 99.56% Publiziert: Referenz: CISA KEV
  2. Turborepo: Codeausführung über bösartige Yarn-Konfiguration

    CVE-2026-45772 Kritisch

    Turborepo ist ein Build-System für JavaScript- und TypeScript-Projekte. In Versionen ab 1.1.0 und vor 2.9.14 kann es in nicht vertrauenswürdigen Repositories mit bösartiger Yarn-Konfiguration zu beliebiger Codeausführung kommen: Die Paketmanager-Erkennung rief yarn --version im Projektverzeichnis auf, wodurch ein projektgesteuerter yarnPath aus .yarnrc.yml geladen und ausgeführt werden konnte. Ein Angreifer mit Kontrolle über die Repository-Inhalte konnte so Code ausführen, wenn Nutzer oder CI-Systeme betroffene turbo- oder Codemod-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 2.9.14.

    CVSS: 9.8 Publiziert: Referenz: NVD
  3. authkit-nextjs: Session-Token-Leck über CDN-Caching

    CVE-2025-64762 Kritisch

    Die AuthKit-Bibliothek für Next.js stellt Hilfsfunktionen für Authentifizierung und Session-Verwaltung mit WorkOS und AuthKit bereit. In authkit-nextjs Version 2.11.0 und früher werden auf authentifizierte Antworten keine Anti-Caching-Header angewandt. In Umgebungen mit aktiviertem CDN-Caching können dadurch Session-Tokens in zwischengespeicherte Antworten gelangen und anschliessend an mehrere Benutzer ausgeliefert werden. Auf Vercel bereitgestellte Next.js-Anwendungen sind nur betroffen, wenn CDN-Caching manuell aktiviert wird. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version 2.11.1.

    CVSS: 9.1 Publiziert: Referenz: NVD
  4. Next.js – Umgehung von Autorisierungsprüfungen in der Middleware

    CVE-2025-29927 Kritisch

    Next.js ist ein React-Framework für Full-Stack-Webanwendungen. Ab Version 1.11.4 und vor den Versionen 12.3.5, 13.5.9, 14.2.25 und 15.2.3 ist es möglich, Autorisierungsprüfungen einer Next.js-Anwendung zu umgehen, sofern die Prüfung in der Middleware erfolgt. Ist ein Patch nicht möglich, wird empfohlen, externe Anfragen mit dem Header x-middleware-subrequest zu blockieren. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 12.3.5, 13.5.9, 14.2.25 bzw. 15.2.3 einspielen.

    CVSS: 9.1 Publiziert: Referenz: NVD
  5. Hyper (macOS): Remotecodeausführung über RunAsNode-Einstellungen

    CVE-2024-23741 Kritisch

    Ein Fehler in Hyper auf macOS Version 3.4.1 und aelter erlaubt entfernten Angreifern die Ausführung beliebigen Codes über die Einstellungen RunAsNode und enableNodeClilnspectArguments. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  6. Next.js – Server-Side Request Forgery über WebSocket-Upgrade

    CVE-2026-44578 Hoch

    Next.js ist ein React-Framework für Full-Stack-Webanwendungen. In selbst gehosteten Anwendungen mit dem integrierten Node.js-Server (Versionen ab 13.4.13 vor 15.5.16 sowie vor 16.2.5) kann über manipulierte WebSocket-Upgrade-Anfragen eine Server-Side Request Forgery (SSRF) ausgelöst werden. Ein Angreifer kann den Server dazu bringen, Anfragen an beliebige interne oder externe Ziele weiterzuleiten und so interne Dienste oder Cloud-Metadaten-Endpunkte offenzulegen. Vercel-gehostete Deployments sind nicht betroffen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 38.8 %. Empfohlene Massnahme: Update auf Next.js 15.5.16 bzw. 16.2.5 einspielen.

    CVSS: 8.6 EPSS: 38.81% Publiziert: Referenz: NVD
  7. Next.js – Autorisierungsumgehung über RSC- und Segment-Prefetch-Routen im App Router

    CVE-2026-44575 Hoch

    Next.js ist ein React-Framework für Full-Stack-Webanwendungen. Von Version 15.2.0 bis vor 15.5.16 sowie 16.2.5 können App-Router-Anwendungen, die für die Autorisierung auf Middleware oder Proxy-basierte Prüfungen setzen, unbefugten Zugriff über transportspezifische Routenvarianten des Segment-Prefetchings zulassen. Speziell präparierte .rsc- und Segment-Prefetch-URLs können dieselbe Seite auflösen, ohne von der vorgesehenen Middleware-Regel erfasst zu werden, sodass geschützte Inhalte ohne die erwartete Autorisierungsprüfung erreichbar sind. Behoben wurde dies in 15.5.16 und 16.2.5. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 7.5 EPSS: 1.52% Publiziert: Referenz: NVD
  8. Next.js – Umgehung der Autorisierung über locale-lose /_next/data-Anfragen

    CVE-2026-44573 Hoch

    Next.js ist ein React-Framework für Full-Stack-Webanwendungen. In den Versionen ab 12.2.0 bis vor 15.5.16 und 16.2.5 können Anwendungen, die den Pages Router mit konfiguriertem i18n und middleware- bzw. proxybasierter Autorisierung nutzen, unbefugten Zugriff auf geschützte Seitendaten erlauben. Bei locale-losen Anfragen an /_next/data/<buildId>/<page>.json läuft die Middleware nicht, sodass ein Angreifer die SSR-JSON-Daten geschützter Seiten ohne die vorgesehenen Autorisierungsprüfungen abrufen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf Next.js 15.5.16 bzw. 16.2.5 aktualisieren.

    CVSS: 7.5 EPSS: 0.59% Publiziert: Referenz: NVD
  9. Next.js – Denial of Service durch Verbindungserschöpfung bei Cache Components

    CVE-2026-44579 Hoch

    Next.js ist ein React-Framework für Full-Stack-Webanwendungen. In Versionen vor 15.5.16 sowie 16.2.5 können Anwendungen, die Partial Prerendering über die Funktion Cache Components nutzen, durch Verbindungserschöpfung angreifbar sein. Präparierte POST-Anfragen an eine Server Action lösen einen Deadlock bei der Verarbeitung des Request-Bodys aus, wodurch Verbindungen lange offen bleiben und Dateideskriptoren sowie Serverkapazität aufgebraucht werden, bis legitime Nutzer keinen Dienst mehr erhalten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf 15.5.16 bzw. 16.2.5.

    CVSS: 7.5 EPSS: 0.55% Publiziert: Referenz: NVD
  10. Next.js – unvollständiger Fix von CVE-2026-44575 bei middleware.ts mit Turbopack

    CVE-2026-45109 Hoch

    Next.js ist ein React-Framework für Full-Stack-Webanwendungen. Von Version 15.2.0 bis vor 15.5.18 und 16.2.6 zeigte sich, dass die Behebung von CVE-2026-44575 nicht auf middleware.ts mit Turbopack angewandt wurde. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf Version 15.5.18 bzw. 16.2.6.

    CVSS: 7.5 EPSS: 0.54% Publiziert: Referenz: NVD
  11. Next.js – Autorisierungsumgehung bei middleware-geschützten dynamischen Routen

    CVE-2026-44574 Hoch

    Next.js ist ein React-Framework für Full-Stack-Webanwendungen. In Versionen ab 15.4.0 und vor 15.5.16 sowie 16.2.5 können Anwendungen, die dynamische Routen über Middleware schützen, anfällig für eine Autorisierungsumgehung sein. Speziell gestaltete Query-Parameter können den von der Seite gesehenen dynamischen Routenwert verändern, während der sichtbare Pfad unverändert bleibt, sodass geschützte Inhalte ohne die erwartete Middleware-Prüfung ausgeliefert werden. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Next.js 15.5.16 oder 16.2.5 aktualisieren.

    CVSS: 8.1 EPSS: 0.48% Publiziert: Referenz: NVD
  12. Turborepo LSP VS-Code-Erweiterung – Befehlsausführung aus dem Workspace

    CVE-2026-46508 Hoch

    Vor Version 2.9.14000 konnte die Turborepo-LSP-Erweiterung für VS Code Shell-Befehle ausführen, die aus vom Workspace kontrollierten Werten abgeleitet wurden. Ein bösartiger Workspace konnte über Workspace-Einstellungen oder Task-Namen präparierte Werte bereitstellen, die in Shell-Befehle eingesetzt und beim Aktivieren der Erweiterung oder beim Ausführen eines Tasks von der Shell interpretiert wurden. Dies erlaubte die Ausführung beliebiger Befehle mit den Rechten des lokalen VS-Code-Prozesses. Die Schwachstelle ist in Version 2.9.14000 behoben. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2.9.14000 oder neuer.

    CVSS: 7.8 Publiziert: Referenz: NVD
  13. Next.js – Schwachstelle in der Image Optimization API beim Standard-Image-Loader

    CVE-2026-44577 Mittel

    Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen. Von Version 10.0.0 bis vor 15.5.16 und 16.2.5 besteht beim Selbst-Hosting mit dem Standard-Image-Loader eine Schwachstelle, bei der die Image Optimization API Inhalte abruft. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 5.9 EPSS: 0.70% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Next.js, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog