SecBoard
Zurück zur CVE-Übersicht

CVE-2026-75604

CRITICAL(9.0)

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Risk Signal Score23/100 — NIEDRIG
  • CVSS 9 — Kritisch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

2.5%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9

Technische Schwere

SecBoard-Einordnung

Die Schwachstelle CVE-2026-75604 betrifft Next.js-Anwendungen, die auf Windows-Servern gehostet werden und den Pages Router oder App Router ohne Cache Components verwenden. Ein Fehler bei der Behandlung von Backslashes in Routensegmenten kann es einem Angreifer ermöglichen, über den vorgesehenen Cache-Root hinauszugehen. Dies kann zur Offenlegung privater Build-Daten führen, einschließlich des Verschlüsselungsschlüssels für das Server-Referenz-Manifest.

Mit einem CVSS-Score von 9.0 (CRITICAL) ist diese Schwachstelle als hochkritisch einzustufen. Die Offenlegung des Verschlüsselungsschlüssels kann potenziell in der betroffenen Anwendung ermöglichen. Obwohl die Exploit-Wahrscheinlichkeit () derzeit nur 1 % beträgt und die Schwachstelle nicht in gelistet ist, sollte das hohe Schadenspotenzial nicht unterschätzt werden.

Security-Teams sollten umgehend prüfen, ob Next.js-Anwendungen auf Windows-Servern betroffen sind. Ein Upgrade auf die Versionen 15.5.24 oder 16.3.3 ist dringend empfohlen, um die Schwachstelle zu beheben. Bis zur vollständigen Behebung sollten alternative Schutzmaßnahmen und eine verstärkte Überwachung der betroffenen Systeme in Betracht gezogen werden.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Next.js is a React framework for building full-stack web applications. From 13.4.0 until 15.5.24 and 16.3.3, Next.js applications using Pages Router or App Router without Cache Components on Windows-hosted servers do not consistently escape backslashes in route segments before constructing incremental-cache paths. In packages/next/src/shared/lib/router/utils/escape-path-delimiters.ts and packages/next/src/server/lib/incremental-cache/file-system-cache.ts, a remote request can supply encoded Windows path separators that traverse outside the intended cache root and expose private build data, including the server-reference-manifest encryption key. Disclosure of that key can enable remote code execution in the affected application. This issue is fixed in versions 15.5.24 and 16.3.3.

Erkennung & Indikatoren

Ausnutzung

In den geprüften Quellen nicht genannt

Behobene Versionen

  • Next.js 15.5.24
  • Next.js 16.3.3

Threat-Hunting-Queries

Die Schwachstelle betrifft Next.js-Anwendungen auf Windows-Servern, die Pages Router oder App Router ohne Cache Components verwenden. Die Ausnutzung erfolgt durch speziell kodierte Windows-Pfadseparatoren in Remote-Anfragen, die zu einem Path Traversal führen. Eine generische Erkennung ist schwierig, da sie auf spezifische, nicht offengelegte Angriffsmechanismen abzielt. Die folgenden Queries sind

Sentinel/Defender KQL

DeviceProcessEvents
| where InitiatingProcessFileName =~ "node.exe" or InitiatingProcessFileName =~ "next.js.exe"
| where ProcessCommandLine contains "..\\" or ProcessCommandLine contains "../"
| where FolderPath contains "incremental-cache" or FolderPath contains "build"
| project TimeGenerated, DeviceName, InitiatingProcessFileName, ProcessCommandLine, FolderPath, FileName, SHA256

Splunk SPL

(sourcetype="WinEventLog:Security" EventCode=4688 New_Process_Name="node.exe" OR New_Process_Name="next.js.exe") OR (sourcetype="nextjs:logs" message="*incremental-cache*" message="*..\\*" OR message="*../*")
| table _time, host, New_Process_Name, CommandLine, ParentProcessName, ProcessId, ThreadId

Sigma

title: Next.js Path Traversal Attempt (Windows)
id: 00000000-0000-0000-0000-000000000000
status: experimental
description: Detects potential path traversal attempts targeting Next.js applications on Windows servers.
author: SecBoard
date: 2026/08/31
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    Image|endswith: 
      - '\node.exe'
      - '\next.js.exe'
    CommandLine|contains:
      - '..\\'
      - '../'
  condition: selection
fields:
  - CommandLine
  - Image
  - ParentImage
tags:
  - attack.initial_access
  - attack.t1190
  - cve.2026.75604

Elastic ES|QL

from process where process.executable.name in ("node.exe", "next.js.exe") and (process.command_line : "..\\" or process.command_line : "../") and (process.args : "incremental-cache" or process.args : "build")

SecBoard-generated · behavioral · requires customizationVon SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

GitHub Advisories

GHSA-p293-qw3h-jr36CRITICAL

Next.js: Unauthenticated Remote Code Execution on windows-hosted servers

npm/next15.5.24
GitHub Advisory

Referenzen