Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-64649

8,3 HIGH CVSS Basis-Score
Beschreibung

Next.js ist ein auf React aufbauendes Framework für Webanwendungen. Der Fehler betrifft die Verarbeitung von Server Actions: Wenn eine solche Aktion eine Anfrage weiterleitet oder umleitet, kann ein Angreifer den Server dazu bringen, die ausgehende Anfrage an einen von ihm kontrollierten, bösartigen Host zu senden. Es handelt sich also um eine serverseitige Anfragefälschung (Server-Side Request Forgery). Voraussetzung ist, dass der Angreifer die Host-bezogenen HTTP-Kopfzeilen der eingehenden Anfrage beeinflussen kann. In bestimmten Konfigurationen lassen sich dabei zusätzlich interne Werte auslesen, die Autorisierungsprüfungen in Middleware oder vorgeschalteten Proxys aushebeln können. Anfällig sind Anwendungen mit Server Actions, bei denen der Host-Header nicht auf einen vertrauenswürdigen Wert festgelegt ist – typischerweise bei eigenen Server-Implementierungen oder Installationen ohne vorgeschalteten Proxy, der den Host fixiert. Bei verwaltetem Hosting sowie beim regulären Start- und Standalone-Betrieb neuerer Ausgaben wird der Host bereits vorgegeben.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln