PT-2026-39410 · Vercel · Next.Js
CVE-2026-44577
·
Publicado
2026-05-06
·
Atualizado
2026-08-17
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
Next.js versões 10.0.0 até 15.5.15
Next.js versões 16.0.0 até 16.2.4
Description
Ao hospedar o software por conta própria com o carregador de imagens padrão, a API de Otimização de Imagens busca imagens locais inteiramente na memória sem impor um limite de tamanho máximo. Um invasor pode causar condições de falta de memória (out-of-memory) ao solicitar ativos locais grandes do endpoint '/ next/image' que correspondam à configuração
images.localPatterns, que por padrão permite todos os padrões.Recommendations
Atualize para a versão 15.5.16.
Atualize para a versão 16.2.5.
Como medida paliativa temporária, evite rotear ativos locais grandes através de '/ next/image', desative a otimização de imagens para arquivos locais grandes ou não confiáveis, ou bloqueie o acesso de otimização de imagens a esses ativos na borda (edge).
Desative a funcionalidade afetada usando a configuração
images.localPatterns: [].
Ajuste a configuração images.maximumResponseBody para aplicar limites de tamanho de resposta.Exploit
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Next.Js