Next.js ist ein auf React aufbauendes Framework für Webanwendungen. Der Fehler betrifft die Verarbeitung von Server Actions: Wenn eine solche Aktion eine Anfrage weiterleitet oder umleitet, kann ein Angreifer den Server dazu bringen, die ausgehende Anfrage an einen von ihm kontrollierten, bösartigen Host zu senden. Es handelt sich also um eine serverseitige Anfragefälschung (Server-Side Request Forgery). Voraussetzung ist, dass der Angreifer die Host-bezogenen HTTP-Kopfzeilen der eingehenden Anfrage beeinflussen kann. In bestimmten Konfigurationen lassen sich dabei zusätzlich interne Werte auslesen, die Autorisierungsprüfungen in Middleware oder vorgeschalteten Proxys aushebeln können. Anfällig sind Anwendungen mit Server Actions, bei denen der Host-Header nicht auf einen vertrauenswürdigen Wert festgelegt ist – typischerweise bei eigenen Server-Implementierungen oder Installationen ohne vorgeschalteten Proxy, der den Host fixiert. Bei verwaltetem Hosting sowie beim regulären Start- und Standalone-Betrieb neuerer Ausgaben wird der Host bereits vorgegeben.
CVE-2026-64649
8,3
HIGH
CVSS Basis-Score
Beschreibung