PT-2026-4816 · Vercel · Next.Js

CVE-2025-59471

·

Publicado

2026-01-26

·

Atualizado

2026-08-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Next.js anteriores a 15.5.10 Versões do Next.js anteriores a 16.1.5
Descrição Existe uma vulnerabilidade de negação de serviço em aplicações Next.js auto-hospedadas que utilizam o Otimizador de Imagens com remotePatterns configurado. O endpoint de otimização de imagens (/ next/image) carrega imagens externas completamente na memória sem restrição de tamanho, potencialmente levando a condições de esgotamento de memória ao processar imagens excessivamente grandes. A exploração requer que remotePatterns esteja configurado para permitir a otimização de imagens de domínios externos e que o atacante tenha a capacidade de servir ou controlar uma imagem grande em um domínio permitido.
Recomendações Atualize para a versão 15.5.10 ou posterior do Next.js. Atualize para a versão 16.1.5 ou posterior do Next.js.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-59471
GHSA-5F7Q-JPQC-WP7H
GHSA-9G9P-9GW9-JX7F

Produtos afetados

Next.Js