Samstag · 12.09.2026 Ausgabe 5205 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-75604

9 CRITICAL CVSS Basis-Score
Beschreibung

Next.js ist ein weit verbreitetes React-Framework für vollständige Webanwendungen. In Anwendungen, die den Pages Router oder den App Router ohne Cache Components nutzen und auf Windows-Servern betrieben werden, werden Backslashes in Routensegmenten beim Zusammensetzen der Pfade für den inkrementellen Cache nicht zuverlässig maskiert. Ein Angreifer kann daher aus der Ferne eine Anfrage stellen, in der kodierte Windows-Pfadtrenner enthalten sind, und damit aus dem vorgesehenen Cache-Verzeichnis ausbrechen (Path Traversal). Auf diesem Weg lassen sich interne Build-Daten auslesen, darunter der Schlüssel, mit dem das Server-Reference-Manifest verschlüsselt wird. Gelangt dieser Schlüssel in fremde Hände, kann er genutzt werden, um in der betroffenen Anwendung beliebigen Code aus der Ferne auszuführen. Betroffen sind ausschließlich unter Windows gehostete Next.js-Anwendungen; der Fehler wurde in korrigierten Versionen des Frameworks behoben.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln