看乐了,还好我已经远离 Next.js 了
CVE-2026-44578
CVE-2026-44578
⚠️ Next.js – WebSocket Upgrade SSRF (CVSS 8.6)
A server-side request forgery vulnerability in Next.js allows unauthenticated attackers to force self-hosted instances to make internal HTTP requests via the WebSocket upgrade handler.
By sending a crafted absolute-form HTTP request with Upgrade: websocket headers, attackers can access internal services, cloud metadata endpoints, admin panels, and internal APIs reachable from the Next.js server on port 80. Successful exploitation may expose cloud credentials, API keys, secrets, and configuration data.
Affected: Next.js 13.4.13+, 14.x, 15.x <15.5.16, 16.0.0–16.2.4
Mitigation: Upgrade immediately to 15.5.16 or 16.2.5.
Modat Magnify Query:
technology="Next.js"
The platform:
https://magnify.modat.io/
#threatintel #vulnerability #CVE202644578 #Nextjs #SSRF #WebSocket #CloudSecurity #infosec #Critical #ModatMagnify
最近 CVE 好 热 闹 啊
匿名内部员工爆料, 这是在培养死士? 总之这次提现成功了
前情提要
2026 年 4 月 17 日, 市场监管总局公布 "幽灵外卖" 系列案处罚结果, 拼多多以 15.22 亿元罚没金额高居 7 家平台之首, 占总额的 42%
处罚决定书罕见定性: 当事人"采用暴力, 软对抗等手段阻碍监管执法"
中国质量报随后披露的细节: 员工故意关门致执法人员骨折, 安保带人冲击办案现场, 为销毁证据当场吞下 A4 纸
以下是 @acgdaily 的独家专访实录, 带你看看这家 "抽象" 到极致的互联网巨头内部到底在演哪出间谍戏
Q: 最近 "暴力抗法" 的事儿闹这么大, 你们内部看到新闻了吗? 有没有什么劲爆内幕?
A: 我不是主站的, 只能说那阵子风声确实紧得吓人. 主站的意思就是国内业务, 至于里面的结构我不清楚还是不多说了, 内部一般就是 主站/保供 (Temu) 这样分
Q: 现在新闻刚爆出来, 公司内部这几天有啥大动作没? 太抽象了
A: 大动作在前几天刚出事的时候就搞完了. 公司内部的审批工单, 一夜之间审批人全部变不可见, 谁能批单子全靠猜. 而且最绝的是, 工单只要一批完, 后台直接彻底销毁, 物理意义上的"不留痕迹"
Q: 这听起来不像正经公司, 像是黑产, 间谍和特工在销毁证据啊?
A: 还不止, 内部聊天软件的记录被清理得干干净净. 最离谱的是, 公司以前为了防止大家 "带薪拉屎", 在厕所装了5G信号屏蔽器, 这两天居然全拆了
Q: 厕所装屏蔽器? 这果然是很有大厂的特色... 拆屏蔽器难不成是为了方便通风报信吗? 还有别的吗?
A: 会议室玻璃上的马赛克遮挡全拆了, 甚至连走廊的一些监控也拆了. 我猜是担心有检查, 那几天每层楼的自动门门口, 一直有保安在每个人查工牌, 不拿出来不让进. 现在风声过了又没了
Q: 所以关于 "暴力抗法" 那几个人被裁, 内部有说法吗? 到底是高层授意让底层背锅, 还是个人行为?
A: 那边的人我不熟, 但有同事认出新闻里那几个, 其中一个是某业务的前老板. 至于被裁, 大家都懂, 这种公司风格, 没有高层默认谁敢动手? 现在估计是找人背锅. 反正我听着是好夸张的, 我们这边一向是每个人只能刷自己楼层的电梯, 真的要找其他楼层的人对问题就得爬楼梯, 权限锁死. 金虹桥那边更恐怖, 步梯每层都有保安守着看工卡
Q: 公司被罚了这么多钱, 你们这些一线员工降薪了吗?
A: 目前还没感觉, 反正又不是我的钱 (笑). 不过有个拼多多笑话: 公司内部的消息传递速度还没外面快. 我们知道的东西不一定比你们多
Q: 还有其他的吗?
A: 哦对了, 拼多多的脉脉同事圈, 只要是个号就能进. 因为公司给所有人的企业邮箱都做了过滤, 脉脉的验证邮件根本发不进来. 所以现在能在脉脉上通过验证的, 铁定是 HR
Q: 你对公司有什么看法吗?
A: 拼多多下面那么多主体公司, 实体多就是牛逼. 我至今都不知道我们公司安全部门的水到底有多深, 这里面的水, 深不可测. 就和2023年被爆专门组建100人团队利用各家 Android 漏洞的保活的那事差不多. 这里面很多事情都是常态了, 以至于你问我我都想不起来要说
独家点评: 审批人隐身, 工单即刻销毁, 拆除屏蔽器和监控, 这家披着电商外衣的巨头的安保逻辑与应对突检的姿态, 与其说是配合执法, 不如说从一开始就按照 "特工手册" 在运营
中国质量报披露的 "故意关门致骨折" "安保冲击现场" "当场吞纸" 等细节, 不过是水面之上的冰山
水面之下那套精密运转的权限体系与信息屏障机制, 才是这家公司真正的底色
暴力抗法之后被罚 15 亿仍能股价不跌, App 照常推送促销, 也许恰恰说明: 对某些庞然大物而言, 连对抗执法本身, 都只是算过账的一笔成本
往期回顾:
- 汕头 7.15 火烧钦差案
#新闻学