Код, интерфейсы и трафик без воды
lawebbox

Защита Next.js на Windows: новая сигнатура UserGate Factor против критической уязвимости

Прод едва не лег. По данным Хабра, эксперты UserGate Factor (uFactor) закрыли критическую дыру в Next.js на Windows-серверах, выкатив новую сигнатуру в своей СОВ. CVE-2026-75604, CVSSv3.1 — 9 из 10.

Максим Воронцов, Хардкорный бэкендер и девопс · обновлено 31 августа 2026 г.

Защита Next.js на Windows: новая сигнатура UserGate Factor против критической уязвимости

Дальше можно не объяснять, что это значит для дежурного инженера в три часа ночи, когда его будят алертом из SIEM.

Что именно сломано

Брешь живёт в Next.js и срабатывает на Windows-инсталляциях. Механика — path traversal: подсунули кривой путь в HTTP-запросе, получили доступ к файлам за пределами веб-рута. Конфиги, креды, env-файлы, куски исходников — всё, до чего можно дотянуться через файловую систему. Дальше классическая цепочка: от скомпрометированного сервера — к RCE, от RCE — к горизонтальному продвижению по внутренней сети.

Next.js в корпоративном вебе сидит плотно, особенно в стеке «у нас React, мы модные». Поэтому масштаб потенциальной компрометации — не локальная болячка одного отдела, а федеральный уровень по всему парку инсталляций.

«Уязвимость CVE-2026-75604 представляет собой опасный сценарий неавторизованного выполнения кода на ОС Windows с установленным Next.js. Злоумышленники могут использовать ее для захвата контроля над сервером, получения доступа к обрабатываемым данным и развития атаки внутрь сети», — отмечает Дмитрий Овчинников, архитектор информационной безопасности UserGate Factor.

Что делать, пока не поздно

Сначала — обновление. Закрытые версии: 15.5.24+ для ветки 15.x и 16.3.3+ для ветки 16.x. Это правильный путь, и он быстрее, чем потом разгребать последствия инцидента с участием ФинЦЕРТ и собственной юридической службы.

Если релизный цикл жёстко заморожен — ставим костыль на периметре:

  • активировать блокирующую сигнатуру IDPS «Next.js Windows Path Traversal Leading to RCE»;
  • поднять WAF-правило с тем же именем на отсечение HTTP-запросов с признаками обхода директорий;
  • прогнать ретроспективу по логам веб-сервера и средств защиты — ищем следы уже состоявшихся попыток эксплуатации;
  • проверить целостность конфигов на затронутых серверах, особенно на предмет свежих изменений и подозрительных записей.

Сигнатуры уже в составе штатных обновлений UserGate, руками ничего качать не надо, инфраструктуру перенастраивать тоже. Но если у вас классический «а у нас старая версия СОВ и апгрейд в плане на Q3 2027» — это повод срочно пересмотреть приоритеты. И да, любимый приём «поставим патч в следующем спринте» в этот раз может не сработать.

А пока грепаете логи и обновляете зависимости — загляните в Habertarz, отвлекитесь хоть на пять минут от патч-менеджмента. Бэкапы проверили? Проверьте ещё раз.