Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-64642

8,3 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist das Web-Framework Next.js, mit dem React-Anwendungen samt Server-Logik entwickelt werden. Der Fehler tritt in einer bestimmten Konfigurationskombination auf: Anwendungen, die den App Router verwenden, mit Turbopack gebaut wurden und in der Internationalisierungs-Konfiguration nur eine einzige Sprachvariante (Locale) eingetragen haben. In diesem Fall lassen sich Anfragen so präparieren, dass die Zuordnung des Pfads fehlerhaft erfolgt und die Middleware- bzw. Proxy-Schicht umgangen wird. Da genau dort in vielen Projekten die Authentifizierung und Zugriffskontrolle implementiert ist, kann ein Angreifer auf diesem Weg ohne Anmeldung auf eigentlich geschützte Routen und Inhalte zugreifen. Ausgenutzt wird die Lücke aus der Ferne über normale HTTP-Anfragen, ohne Zugangsdaten und ohne Mitwirkung eines Nutzers. Der Hersteller hat den Fehler in einer neueren Ausgabe des Frameworks behoben.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln