Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2026-44574

PUBLISHED 14.05.2026

CNA: GitHub_M

Next.js: Middleware / Proxy bypass through dynamic route parameter injection

Обновлено: 13.05.2026
Next.js is a React framework for building full-stack web applications. From 15.4.0 to before 15.5.16 and 16.2.5, applications that rely on middleware to protect dynamic routes can be vulnerable to authorization bypass. In affected deployments, specially crafted query parameters can alter the dynamic route value seen by the page while leaving the visible path unchanged, which can allow protected content to be rendered without passing the expected middleware check. This vulnerability is fixed in 15.5.16 and 16.2.5.

CWE

Идентификатор Описание
CWE-288 The product requires authentication, but the product has an alternate path or channel that does not require authentication.

БДУ ФСТЭК

Идентификатор Описание
BDU:2026-06999 Уязвимость программной платформы создания веб-приложений Next.js, связанная с обходом процедуры аутентификации посредством использования альтернативного пути или канала, позволяющая нарушителю обойти существующие механизмы безопасности и получить несанкционированный доступ к защищаемой информации

CVSS

Оценка Severity Версия Базовый вектор
8.1 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Доп. Информация

Product Status

next.js
Product: next.js
Vendor: vercel
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии >= 15.4.0, < 15.5.16 affected
Наблюдалось в версии >= 16.0.0, < 16.2.5 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 14.05.2026
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no total 2.0.3 14.05.2026

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.