Le serveur de développement `next dev` expose un point de terminaison MCP qui ne limite pas correctement les requêtes intersites. Un site malveillant visité par un développeur peut ainsi accéder à des informations du projet, notamment son emplacement sur disque, des extraits de code issus de rapports d’erreur, l’inventaire des routes et des journaux de développement.
Source : NVD — CVE-2026-94486
Analyse technique
Le problème concerne le serveur de développement ; les déploiements de production ne servent pas ce point de terminaison.
Impact, versions et correctif
Détection / vérification
Rechercher l’utilisation de `next dev` et vérifier les informations que les rapports d’erreur et journaux de développement peuvent révéler.
Action recommandée
Mettre à jour Next.js vers la version 16.3.8 ; éviter d’exposer le serveur de développement à des sites ou utilisateurs non fiables.
Sources
Priorisation DFS : P4 · 1 source(s).