PT-2026-63562 · Vercel · Next.Js
CVE-2026-64647
·
Publicado
2026-07-22
·
Atualizado
2026-08-17
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Next.js versões 12.0.0 through 15.5.20
Next.js versões 16.0.0 through 16.2.10
Description
Uma operação
fetch no lado do servidor envolvendo um corpo de requisição pode retornar um corpo de resposta em cache de uma requisição diferente enviada para a mesma URL, mas com um corpo diferente. Isso pode levar ao vazamento de dados confidenciais do corpo de resposta de um POST para requisições não autorizadas. Este problema ocorre especificamente quando os corpos das requisições utilizam um charset de tipo de conteúdo diferente de UTF-8, fazendo com que diferentes sequências de bytes compartilhem o mesmo cache.Recommendations
Atualize para a versão 15.5.21 ou posterior.
Atualize para a versão 16.2.11 ou posterior.
Como medida paliativa temporária, garanta que todas as requisições fetch utilizem corpos em UTF-8.
Exploit
Correção
DoS
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Next.Js