Aller au contenu
Développeur Full Stack
, ,

Next.js : exposition d’informations du projet via le serveur de développement

Dans cet article 5 rubriques
Veille sécuritéFrontend
P4Faible

Le serveur de développement `next dev` expose un point de terminaison MCP qui ne limite pas correctement les requêtes intersites. Un site malveillant visité par un développeur peut ainsi accéder à des informations du projet, notamment son emplacement sur disque, des extraits de code issus de rapports d’erreur, l’inventaire des routes et des journaux de développement.

Next.js
IdentifiantCVE-2026-94486
GravitéFaible
Exploitationnon connue / non déterminée
Correctif16.3.8

Source : NVD — CVE-2026-94486

Analyse technique

Le problème concerne le serveur de développement ; les déploiements de production ne servent pas ce point de terminaison.

Impact, versions et correctif

Événement datéNouvelle vulnérabilité publiée dans la période, selon la date de publication NVD du 2026-10-02T16:16:51.933Z. La fiche indique une correction en 16.3.8.
ImpactUn site malveillant visité par un développeur peut lire certaines informations du projet depuis le serveur de développement.
Versions affectées16.0.0 à 16.3.7
Version corrigée16.3.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2.3
Publication2026-10-02T16:16:51.933Z
Mise à jour2026-10-02T17:55:42.580Z

Détection / vérification

Rechercher l’utilisation de `next dev` et vérifier les informations que les rapports d’erreur et journaux de développement peuvent révéler.

Action recommandée

Mettre à jour Next.js vers la version 16.3.8 ; éviter d’exposer le serveur de développement à des sites ou utilisateurs non fiables.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :