CVE-2026-29057: контрабанда HTTP-запросов через rewrites в Next.js
В Next.js нашли уязвимость CVE-2026-29057 (CVSS 6.3): из-за бага в deleteLength() библиотеки http-proxy при проксировании DELETE и OPTIONS через rewrites() заголовок Transfer-Encoding удаляется, а тело всё равно пересылается. Атакующий может спрятать второй запрос в теле и направить его на внутренние маршруты. Уязвимы версии 9.5.0–15.5.13 и 16.0.0-beta.0–16.1.7, патчи — 15.5.13 и 16.1.7.
- Уязвимы Next.js >= 9.5.0, < 15.5.13 и >= 16.0.0-beta.0, < 16.1.7
- Патчи вышли в версиях 15.5.13 и 16.1.7
- CVSS 4.0 — 6.3, тип CWE-444 (request smuggling)
- Затронуты self-hosted развёртывания с rewrites() на внешний бэкенд
Читать дальше
Безопасность