Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-64645

8,3 HIGH CVSS Basis-Score
Beschreibung

Next.js ist ein React-Framework für vollständige Webanwendungen. Betroffen ist die Verarbeitung von Weiterleitungs- und Umschreiberegeln (rewrites und redirects), deren Ziel-Hostname aus Angaben der eingehenden Anfrage zusammengesetzt wird. In solchen Konfigurationen greift die vorgesehene Einschränkung auf ein bestimmtes Hostnamen-Suffix nicht: Ein Angreifer kann durch manipulierte Eingaben einen beliebigen Zielhost erzwingen. Bei einer Umschreiberegel leitet Next.js die Anfrage serverseitig an diesen fremden Host weiter und liefert dessen Antwort unter der eigenen Anwendungsdomäne aus – eine Server-Side Request Forgery. Damit lassen sich interne, sonst nicht erreichbare Dienste ansprechen und deren Antworten auslesen, etwa Metadatendienste in Cloud-Umgebungen. Ist die Regel als Weiterleitung konfiguriert, entsteht stattdessen ein Open Redirect: Nutzer werden von der vertrauenswürdigen Anwendung unbemerkt auf eine vom Angreifer gewählte Adresse geschickt, was Phishing begünstigt. Verwundbar sind nur Anwendungen mit derartigen dynamisch gebildeten externen Zielen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln