PT-2026-39410 · Vercel · Next.Js

CVE-2026-44577

·

Publicado

2026-05-06

·

Atualizado

2026-08-17

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Next.js versões 10.0.0 até 15.5.15 Next.js versões 16.0.0 até 16.2.4
Description Ao hospedar o software por conta própria com o carregador de imagens padrão, a API de Otimização de Imagens busca imagens locais inteiramente na memória sem impor um limite de tamanho máximo. Um invasor pode causar condições de falta de memória (out-of-memory) ao solicitar ativos locais grandes do endpoint '/ next/image' que correspondam à configuração images.localPatterns, que por padrão permite todos os padrões.
Recommendations Atualize para a versão 15.5.16. Atualize para a versão 16.2.5. Como medida paliativa temporária, evite rotear ativos locais grandes através de '/ next/image', desative a otimização de imagens para arquivos locais grandes ou não confiáveis, ou bloqueie o acesso de otimização de imagens a esses ativos na borda (edge). Desative a funcionalidade afetada usando a configuração images.localPatterns: []. Ajuste a configuração images.maximumResponseBody para aplicar limites de tamanho de resposta.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09098
CVE-2026-44577
GHSA-H64F-5H5J-JQJH

Produtos afetados

Next.Js