PT-2026-39408 · Vercel · Next.Js

Timneutkens

·

Publicado

2026-05-06

·

Atualizado

2026-05-29

·

CVE-2026-44573

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Next.js versões 12.2.0 até 15.5.15 Next.js versões 16.0.0 até 16.2.4
Descrição Aplicações que utilizam o Pages Router com i18n configurado e autorização baseada em middleware ou proxy podem permitir o acesso não autorizado a dados de páginas protegidas. Isso ocorre por meio de requisições sem localidade para o endpoint "/ next/data//.json". Nessas configurações, o middleware não é executado para a rota de dados não prefixada, permitindo que um invasor recupere o JSON de Renderização do Lado do Servidor (SSR) de páginas protegidas, ignorando as verificações de autorização pretendidas.
Recomendações Atualize para a versão 15.5.16. Atualize para a versão 16.2.5. Force a autorização no caminho de dados do lado do servidor da página em vez de confiar exclusivamente no middleware.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06998
CVE-2026-44573
GHSA-36QX-FR4F-26G5

Produtos afetados

Next.Js