tehno24.ru
← Безопасность
Безопасность5 октября 2026, 08:28

CVE-2026-29057: контрабанда HTTP-запросов через rewrites в Next.js

В Next.js нашли уязвимость CVE-2026-29057 (CVSS 6.3): из-за бага в deleteLength() библиотеки http-proxy при проксировании DELETE и OPTIONS через rewrites() заголовок Transfer-Encoding удаляется, а тело всё равно пересылается. Атакующий может спрятать второй запрос в теле и направить его на внутренние маршруты. Уязвимы версии 9.5.0–15.5.13 и 16.0.0-beta.0–16.1.7, патчи — 15.5.13 и 16.1.7.

CVE-2026-29057: контрабанда HTTP-запросов через rewrites в Next.js
#Next.js
Читать дальше
Безопасность

CVE-2026-84411 в MikroTik RouterOS: подделка HTTP-запроса даёт root без пароля

Безопасность

CVE-2026-94545: критическая уязвимость в Vercel Satori и Next.js ImageResponse

Безопасность

CVE-2026-75939 в oc-mirror: проверка PGP-подписи выполняется до обработки сообщения

Безопасность

CVE-2026-100382: RCE 10.0 в расширении External Data для MediaWiki