PT-2026-63560 · Vercel · Next.Js

CVE-2026-64645

·

Publicado

2026-07-22

·

Atualizado

2026-08-17

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:L/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Next.js versões 12.0.0 through 15.5.20 Next.js versões 16.0.0 through 16.2.10
Description Regras configuradas via rewrites() ou redirects() que constroem um hostname de destino externo usando entrada controlada por requisição podem ser manipuladas para apontar para um hostname arbitrário, ignorando o sufixo de hostname pretendido. Quando um rewrite é utilizado, a aplicação faz o proxy da requisição para o host arbitrário e retorna a resposta a partir de sua própria origem, resultando em Server-Side Request Forgery (SSRF), uma vulnerabilidade onde um invasor induz o servidor a fazer requisições para um local não pretendido. Quando um redirect é utilizado, isso leva a um Open Redirect. Isso ocorre quando segmentos dinâmicos são colocados no hostname, sejam eles derivados do caminho ou de uma captura has.
Recommendations Atualize as versões 12.0.0 through 15.5.20 para a versão 15.5.21. Atualize as versões 16.0.0 through 16.2.10 para a versão 16.2.11. Evite construir o hostname de um destino externo de rewrites() ou redirects() a partir de entrada controlada pelo usuário. Se um subdomínio dinâmico for necessário, restrinja o valor de entrada a caracteres seguros para hostname usando uma expressão regular como (?<region>[a-z0-9-]+).

Exploit

Correção

SSRF

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64645
GHSA-P9J2-GV94-2WF4

Produtos afetados

Next.Js