Next.js
Hersteller: Vercel
Next.js gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Next.js laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
13 ReportsZeige 1 bis 13 von 13
-
Meta React Server Components – Remote Code Execution
CVE-2025-55182 Aktiv ausgenutztIn Meta React Server Components besteht eine Schwachstelle, die entfernte Codeausführung (Remote Code Execution) ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2025-12-05. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %. Da die Komponente in zahlreichen Produkt-Stacks eingebettet ist, sollten betroffene Anwendungen anhand der Hersteller-Advisories auf eine gepatchte Version gehoben werden.
EPSS: 99.56% Publiziert: Referenz: CISA KEV -
Turborepo: Codeausführung über bösartige Yarn-Konfiguration
CVE-2026-45772 KritischTurborepo ist ein Build-System für JavaScript- und TypeScript-Projekte. In Versionen ab 1.1.0 und vor 2.9.14 kann es in nicht vertrauenswürdigen Repositories mit bösartiger Yarn-Konfiguration zu beliebiger Codeausführung kommen: Die Paketmanager-Erkennung rief yarn --version im Projektverzeichnis auf, wodurch ein projektgesteuerter yarnPath aus .yarnrc.yml geladen und ausgeführt werden konnte. Ein Angreifer mit Kontrolle über die Repository-Inhalte konnte so Code ausführen, wenn Nutzer oder CI-Systeme betroffene turbo- oder Codemod-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 2.9.14.
CVSS: 9.8 Publiziert: Referenz: NVD -
authkit-nextjs: Session-Token-Leck über CDN-Caching
CVE-2025-64762 KritischDie AuthKit-Bibliothek für Next.js stellt Hilfsfunktionen für Authentifizierung und Session-Verwaltung mit WorkOS und AuthKit bereit. In authkit-nextjs Version 2.11.0 und früher werden auf authentifizierte Antworten keine Anti-Caching-Header angewandt. In Umgebungen mit aktiviertem CDN-Caching können dadurch Session-Tokens in zwischengespeicherte Antworten gelangen und anschliessend an mehrere Benutzer ausgeliefert werden. Auf Vercel bereitgestellte Next.js-Anwendungen sind nur betroffen, wenn CDN-Caching manuell aktiviert wird. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version 2.11.1.
CVSS: 9.1 Publiziert: Referenz: NVD -
Next.js – Umgehung von Autorisierungsprüfungen in der Middleware
CVE-2025-29927 KritischNext.js ist ein React-Framework für Full-Stack-Webanwendungen. Ab Version 1.11.4 und vor den Versionen 12.3.5, 13.5.9, 14.2.25 und 15.2.3 ist es möglich, Autorisierungsprüfungen einer Next.js-Anwendung zu umgehen, sofern die Prüfung in der Middleware erfolgt. Ist ein Patch nicht möglich, wird empfohlen, externe Anfragen mit dem Header x-middleware-subrequest zu blockieren. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 12.3.5, 13.5.9, 14.2.25 bzw. 15.2.3 einspielen.
CVSS: 9.1 Publiziert: Referenz: NVD -
Hyper (macOS): Remotecodeausführung über RunAsNode-Einstellungen
CVE-2024-23741 KritischEin Fehler in Hyper auf macOS Version 3.4.1 und aelter erlaubt entfernten Angreifern die Ausführung beliebigen Codes über die Einstellungen RunAsNode und enableNodeClilnspectArguments. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Next.js – Server-Side Request Forgery über WebSocket-Upgrade
CVE-2026-44578 HochNext.js ist ein React-Framework für Full-Stack-Webanwendungen. In selbst gehosteten Anwendungen mit dem integrierten Node.js-Server (Versionen ab 13.4.13 vor 15.5.16 sowie vor 16.2.5) kann über manipulierte WebSocket-Upgrade-Anfragen eine Server-Side Request Forgery (SSRF) ausgelöst werden. Ein Angreifer kann den Server dazu bringen, Anfragen an beliebige interne oder externe Ziele weiterzuleiten und so interne Dienste oder Cloud-Metadaten-Endpunkte offenzulegen. Vercel-gehostete Deployments sind nicht betroffen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 38.8 %. Empfohlene Massnahme: Update auf Next.js 15.5.16 bzw. 16.2.5 einspielen.
CVSS: 8.6 EPSS: 38.81% Publiziert: Referenz: NVD -
Next.js – Autorisierungsumgehung über RSC- und Segment-Prefetch-Routen im App Router
CVE-2026-44575 HochNext.js ist ein React-Framework für Full-Stack-Webanwendungen. Von Version 15.2.0 bis vor 15.5.16 sowie 16.2.5 können App-Router-Anwendungen, die für die Autorisierung auf Middleware oder Proxy-basierte Prüfungen setzen, unbefugten Zugriff über transportspezifische Routenvarianten des Segment-Prefetchings zulassen. Speziell präparierte .rsc- und Segment-Prefetch-URLs können dieselbe Seite auflösen, ohne von der vorgesehenen Middleware-Regel erfasst zu werden, sodass geschützte Inhalte ohne die erwartete Autorisierungsprüfung erreichbar sind. Behoben wurde dies in 15.5.16 und 16.2.5. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 7.5 EPSS: 1.52% Publiziert: Referenz: NVD -
Next.js – Umgehung der Autorisierung über locale-lose /_next/data-Anfragen
CVE-2026-44573 HochNext.js ist ein React-Framework für Full-Stack-Webanwendungen. In den Versionen ab 12.2.0 bis vor 15.5.16 und 16.2.5 können Anwendungen, die den Pages Router mit konfiguriertem i18n und middleware- bzw. proxybasierter Autorisierung nutzen, unbefugten Zugriff auf geschützte Seitendaten erlauben. Bei locale-losen Anfragen an /_next/data/<buildId>/<page>.json läuft die Middleware nicht, sodass ein Angreifer die SSR-JSON-Daten geschützter Seiten ohne die vorgesehenen Autorisierungsprüfungen abrufen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf Next.js 15.5.16 bzw. 16.2.5 aktualisieren.
CVSS: 7.5 EPSS: 0.59% Publiziert: Referenz: NVD -
Next.js – Denial of Service durch Verbindungserschöpfung bei Cache Components
CVE-2026-44579 HochNext.js ist ein React-Framework für Full-Stack-Webanwendungen. In Versionen vor 15.5.16 sowie 16.2.5 können Anwendungen, die Partial Prerendering über die Funktion Cache Components nutzen, durch Verbindungserschöpfung angreifbar sein. Präparierte POST-Anfragen an eine Server Action lösen einen Deadlock bei der Verarbeitung des Request-Bodys aus, wodurch Verbindungen lange offen bleiben und Dateideskriptoren sowie Serverkapazität aufgebraucht werden, bis legitime Nutzer keinen Dienst mehr erhalten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf 15.5.16 bzw. 16.2.5.
CVSS: 7.5 EPSS: 0.55% Publiziert: Referenz: NVD -
Next.js – unvollständiger Fix von CVE-2026-44575 bei middleware.ts mit Turbopack
CVE-2026-45109 HochNext.js ist ein React-Framework für Full-Stack-Webanwendungen. Von Version 15.2.0 bis vor 15.5.18 und 16.2.6 zeigte sich, dass die Behebung von CVE-2026-44575 nicht auf middleware.ts mit Turbopack angewandt wurde. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf Version 15.5.18 bzw. 16.2.6.
CVSS: 7.5 EPSS: 0.54% Publiziert: Referenz: NVD -
Next.js – Autorisierungsumgehung bei middleware-geschützten dynamischen Routen
CVE-2026-44574 HochNext.js ist ein React-Framework für Full-Stack-Webanwendungen. In Versionen ab 15.4.0 und vor 15.5.16 sowie 16.2.5 können Anwendungen, die dynamische Routen über Middleware schützen, anfällig für eine Autorisierungsumgehung sein. Speziell gestaltete Query-Parameter können den von der Seite gesehenen dynamischen Routenwert verändern, während der sichtbare Pfad unverändert bleibt, sodass geschützte Inhalte ohne die erwartete Middleware-Prüfung ausgeliefert werden. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Next.js 15.5.16 oder 16.2.5 aktualisieren.
CVSS: 8.1 EPSS: 0.48% Publiziert: Referenz: NVD -
Turborepo LSP VS-Code-Erweiterung – Befehlsausführung aus dem Workspace
CVE-2026-46508 HochVor Version 2.9.14000 konnte die Turborepo-LSP-Erweiterung für VS Code Shell-Befehle ausführen, die aus vom Workspace kontrollierten Werten abgeleitet wurden. Ein bösartiger Workspace konnte über Workspace-Einstellungen oder Task-Namen präparierte Werte bereitstellen, die in Shell-Befehle eingesetzt und beim Aktivieren der Erweiterung oder beim Ausführen eines Tasks von der Shell interpretiert wurden. Dies erlaubte die Ausführung beliebiger Befehle mit den Rechten des lokalen VS-Code-Prozesses. Die Schwachstelle ist in Version 2.9.14000 behoben. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2.9.14000 oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Next.js – Schwachstelle in der Image Optimization API beim Standard-Image-Loader
CVE-2026-44577 MittelNext.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen. Von Version 10.0.0 bis vor 15.5.16 und 16.2.5 besteht beim Selbst-Hosting mit dem Standard-Image-Loader eine Schwachstelle, bei der die Image Optimization API Inhalte abruft. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 5.9 EPSS: 0.70% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Next.js, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.