Dans Next.js 16.0.0 à 16.3.7, un site malveillant visité par un développeur peut contacter le point de terminaison MCP exposé par `next dev` et accéder à certaines informations du projet, notamment son emplacement, des extraits de code issus de rapports d’erreur, l’inventaire des routes et les journaux de développement. Le problème concerne le serveur de développement, pas les déploiements de production ; le correctif est Next.js 16.3.8.
Source : NVD — CVE-2026-94485
Analyse technique
Le point de terminaison MCP du serveur `next dev` ne restreint pas de manière fiable les requêtes intersites.
Impact, versions et correctif
Détection / vérification
Vérifier si des développeurs lancent `next dev` et exposent ce serveur à des sites ou à des origines non fiables.
Action recommandée
Mettre à niveau vers Next.js 16.3.8 et éviter d’exposer le serveur de développement à des origines non fiables.
Sources
Priorisation DFS : P4 · 1 source(s).