Aller au contenu
Développeur Full Stack
, ,

Next.js : accès intersite à des informations du serveur de développement via le point de terminaison MCP

Dans cet article 5 rubriques
Veille sécuritéFrontend
P4Moyenne

Dans Next.js 16.0.0 à 16.3.7, un site malveillant visité par un développeur peut contacter le point de terminaison MCP exposé par `next dev` et accéder à certaines informations du projet, notamment son emplacement, des extraits de code issus de rapports d’erreur, l’inventaire des routes et les journaux de développement. Le problème concerne le serveur de développement, pas les déploiements de production ; le correctif est Next.js 16.3.8.

Next.js
IdentifiantCVE-2026-94485
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif16.3.8

Source : NVD — CVE-2026-94485

Analyse technique

Le point de terminaison MCP du serveur `next dev` ne restreint pas de manière fiable les requêtes intersites.

Impact, versions et correctif

Événement datéPublication de la fiche NVD le 2026-10-02 à 16:16:51.777Z, soit le 2026-10-02 à 18:16:51.777+02:00, dans la période demandée.
ImpactDivulgation d’informations sur le projet et l’activité du serveur de développement.
Versions affectées16.0.0 à 16.3.7 ; les déploiements de production ne servent pas ce point de terminaison
Version corrigée16.3.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3
Publication2026-10-02T18:16:51.777+02:00
Mise à jour2026-10-02T19:55:42.580+02:00

Détection / vérification

Vérifier si des développeurs lancent `next dev` et exposent ce serveur à des sites ou à des origines non fiables.

Action recommandée

Mettre à niveau vers Next.js 16.3.8 et éviter d’exposer le serveur de développement à des origines non fiables.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :