PT-2026-63558 · Vercel · Next.Js

CVE-2026-64643

·

Publicado

2026-07-22

·

Atualizado

2026-07-28

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Next.js versões 12.0.0 through 15.5.20 Next.js versões 16.0.0 through 16.2.10
Description Aplicações que utilizam App Router, Server Actions (use server) ou endpoints use cache podem expor esses endpoints, ignorando a autenticação nas páginas onde eles são normalmente utilizados. IDs de Server Action podem ser revelados a usuários não autenticados por meio de artefatos de cliente servidos publicamente, como chunks estáticos contendo referências de ação. Este problema serve primariamente como um primitivo de reconhecimento ou enumeração, o que pode aumentar o risco quando combinado com outras fraquezas.
Recommendations Atualize para a versão 15.5.21 ou 16.2.11. Sempre realize a autenticação dentro do limite do use cache ou use server, em vez de assumir reivindicações de autenticação no limite.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64643
GHSA-955P-X3MX-JCVP

Produtos afetados

Next.Js