PT-2026-4817 · Vercel · Next.Js

CVE-2025-59472

·

Publicado

2026-01-26

·

Atualizado

2026-01-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Next.js com experimental.ppr: true ou cacheComponents: true configuradas junto com a variável de ambiente NEXT PRIVATE MINIMAL MODE=1
Descrição Existe uma vulnerabilidade de negação de serviço no Next.js quando o Partial Prerendering (PPR) está habilitado no modo mínimo. O endpoint de resumo do PPR aceita solicitações POST não autenticadas com o cabeçalho Next-Resume: 1 e processa dados de estado adiado controlados pelo atacante. O servidor armazena todo o corpo da solicitação POST em memória usando Buffer.concat() sem limites de tamanho, o que pode esgotar a memória disponível. Além disso, a descompressão dos dados de resumo usando inflateSync() não possui limitações de tamanho de saída, permitindo que uma carga pequena comprimida se expanda significativamente e cause esgotamento de memória. Ambos os problemas levam a um erro fatal de memória insuficiente do V8, encerrando o processo do Node.js. A variante zipbomb pode contornar os limites de tamanho de solicitação do proxy reverso. O endpoint da API envolvido é o endpoint de resumo do PPR. Os dados vulneráveis são os dados de estado adiado controlados pelo atacante.
Recomendações Atualize para a versão 15.6.0-canary.61 ou 16.1.5.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-59472
GHSA-5F7Q-JPQC-WP7H

Produtos afetados

Next.Js