CVE-2026-75604 — Next.js, tam yığın web uygulamaları oluşturmak için bir React çerçevesidir.
Next.js, tam yığın web uygulamaları oluşturmak için bir React çerçevesidir. 13.4.0 ile 15.5.24 ve 16.3.3 sürümleri arasında, Pages Router veya App Router kullanan ve Cache Components içermeyen Next.js uygulamaları Windows-hosted sunucularda, incremental-cache yollarını oluşturmadan önce rota segmentlerindeki ters eğik çizgileri tutarlı biçimde kaçışlandırmaz. packages/next/src/shared/lib/router/utils/escape-path-delimiters.ts ve packages/next/src/server/lib/incremental-cache/file-syste...
Platform
Windows Server
CVE Kaydı
CVE-2026-75604
CVSS Skoru
9.0/10
Yayın Tarihi
01 Eylül 2026
Okunma
29
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
Next.js, tam yığın web uygulamaları oluşturmak için bir React çerçevesidir. 13.4.0 ile 15.5.24 ve 16.3.3 sürümleri arasında, Pages Router veya App Router kullanan ve Cache Components içermeyen Next.js uygulamaları Windows-hosted sunucularda, incremental-cache yollarını oluşturmadan önce rota segmentlerindeki ters eğik çizgileri tutarlı biçimde kaçışlandırmaz. packages/next/src/shared/lib/router/utils/escape-path-delimiters.ts ve packages/next/src/server/lib/incremental-cache/file-system-cache.ts dosyalarında, uzaktan gelen bir istek kodlanmış Windows yol ayırıcıları sağlayarak hedeflenen önbellek kökünün dışına geçebilir ve server-reference-manifest şifreleme anahtarı da dahil olmak üzere özel derleme verilerini açığa çıkarabilir. Bu anahtarın açığa çıkması, etkilenen uygulamada uzaktan kod yürütmeye imkan verebilir. Bu sorun 15.5.24 ve 16.3.3 sürümlerinde düzeltilmiştir.
Microsoft Windows Advanced Local Procedure Call, bir saldırıcının yerel olarak ayrıcalık yükseltmesine olanak tanıyan heap-tabanlı bir bellek taşması zafiyeti içerir.