PT-2026-63562 · Vercel · Next.Js

CVE-2026-64647

·

Publicado

2026-07-22

·

Atualizado

2026-08-17

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Next.js versões 12.0.0 through 15.5.20 Next.js versões 16.0.0 through 16.2.10
Description Uma operação fetch no lado do servidor envolvendo um corpo de requisição pode retornar um corpo de resposta em cache de uma requisição diferente enviada para a mesma URL, mas com um corpo diferente. Isso pode levar ao vazamento de dados confidenciais do corpo de resposta de um POST para requisições não autorizadas. Este problema ocorre especificamente quando os corpos das requisições utilizam um charset de tipo de conteúdo diferente de UTF-8, fazendo com que diferentes sequências de bytes compartilhem o mesmo cache.
Recommendations Atualize para a versão 15.5.21 ou posterior. Atualize para a versão 16.2.11 ou posterior. Como medida paliativa temporária, garanta que todas as requisições fetch utilizem corpos em UTF-8.

Exploit

Correção

DoS

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64647
GHSA-4633-3J49-MH5Q

Produtos afetados

Next.Js