CVE-2026-94485 Next.js 开发服务器跨站信息泄露漏洞
影响攻击者可跨站读取开发者项目路径、源码片段与日志
Next.js 是用于构建全栈 Web 应用的 React 框架。在 16.0.0 至 16.3.8 版本中,`next dev` 开发服务器暴露的 Model Context Protocol 端点未可靠限制跨站请求。开发者访问恶意网站时,该网站可访问此端点并读取项目磁盘路径、错误报告中的源码片段、路由清单及开发日志。
影响范围
Next.js 16.0.0 至 16.3.8 的 `next dev` 开发服务器;生产部署不受影响。
漏洞详情
漏洞属于跨站请求未受限导致的信息泄露。开发服务器暴露的 MCP 端点缺少可靠的跨站请求校验,恶意网页可借助开发者浏览器向本地开发服务器发起请求。攻击者由此可获取项目路径、源码片段、路由清单和开发日志等敏感信息。
利用条件与风险
利用前提是开发者使用受影响版本运行 `next dev` 并访问恶意网站,生产环境不受影响,但开发环境信息泄露可能暴露源码与内部结构。
修复建议
升级至 Next.js 16.3.8 或更高版本;临时缓解措施暂无公开信息。
Next.js is a React framework for building full-stack web applications. From 16.0.0 until 16.3.8, the `next dev` development server exposes a Model Context Protocol endpoint without reliably restricting cross-site requests. A malicious website visited by a developer can reach the endpoint and read the project’s disk location, source code snippets from error reports, route inventory, and development logs. Production deployments do not serve this endpoint. This issue is fixed in version 16.3.8.