天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-94486 Next.js 开发服务器跨站信息泄露漏洞

影响攻击者可读取开发者项目路径、源码片段与日志

MEDIUM
暂无 CVSS 评分
AI 研判

Next.js 16.0.0 至 16.3.8 的 next dev 开发服务器暴露了一个 Model Context Protocol 端点,且未可靠限制跨站请求。开发者访问恶意网站时,该网站可请求此端点并读取项目磁盘路径、错误报告中的源码片段、路由清单及开发日志。生产部署不受影响,该问题已在 16.3.8 修复。

影响范围

Next.js

Next.js 16.0.0 至 16.3.8 的 next dev 开发服务器;生产环境部署不受影响。

漏洞详情

漏洞属于跨站请求未受限制导致的信息泄露。next dev 启动的开发服务器提供 MCP 端点,但未对跨站来源做可靠校验,浏览器中的恶意页面可向本地开发服务器发起请求并读取响应内容。攻击者借此获取项目路径、源码片段、路由清单和开发日志等敏感开发信息。

利用条件与风险

利用前提是开发者使用受影响版本的 next dev 并访问攻击者控制的网页,属于开发环境信息泄露,不直接影响生产系统,但可能暴露源码与内部结构,为后续攻击提供情报。

修复建议

升级至 Next.js 16.3.8 或更高版本;临时缓解可在开发期间避免访问不可信网站,或限制开发服务器端点的跨站访问。

原始情报

Next.js is a React framework for building full-stack web applications. From 16.0.0 until 16.3.8, the next dev development server exposes a Model Context Protocol endpoint without reliably restricting cross-site requests. A malicious website visited by a developer can reach the endpoint and read the project’s disk location, source code snippets from error reports, route inventory, and development logs. Production deployments do not serve this endpoint. This issue is fixed in version 16.3.8.