PT-2026-4817 · Vercel · Next.Js
CVE-2025-59472
·
Publicado
2026-01-26
·
Atualizado
2026-01-28
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Next.js com experimental.ppr: true ou cacheComponents: true configuradas junto com a variável de ambiente NEXT PRIVATE MINIMAL MODE=1
Descrição
Existe uma vulnerabilidade de negação de serviço no Next.js quando o Partial Prerendering (PPR) está habilitado no modo mínimo. O endpoint de resumo do PPR aceita solicitações POST não autenticadas com o cabeçalho
Next-Resume: 1 e processa dados de estado adiado controlados pelo atacante. O servidor armazena todo o corpo da solicitação POST em memória usando Buffer.concat() sem limites de tamanho, o que pode esgotar a memória disponível. Além disso, a descompressão dos dados de resumo usando inflateSync() não possui limitações de tamanho de saída, permitindo que uma carga pequena comprimida se expanda significativamente e cause esgotamento de memória. Ambos os problemas levam a um erro fatal de memória insuficiente do V8, encerrando o processo do Node.js. A variante zipbomb pode contornar os limites de tamanho de solicitação do proxy reverso. O endpoint da API envolvido é o endpoint de resumo do PPR. Os dados vulneráveis são os dados de estado adiado controlados pelo atacante.Recomendações
Atualize para a versão 15.6.0-canary.61 ou 16.1.5.
Exploit
Correção
DoS
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Next.Js