PT-2026-63563 · Vercel · Next.Js

CVE-2026-64648

·

Publicado

2026-07-22

·

Atualizado

2026-07-28

CVSS v4.0

6.0

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Next.js versões 12.0.0 through 15.5.20 Next.js versões 16.0.0 through 16.2.10
Description Uma operação fetch no lado do servidor envolvendo um corpo de requisição pode retornar um corpo de resposta em cache de uma requisição diferente direcionada à mesma URL, mas com um corpo distinto. Isso pode levar ao vazamento de dados confidenciais do corpo de resposta de um POST para requisições não autorizadas. Este problema ocorre especificamente quando chamadas fetch são feitas onde o objeto de requisição possui uma inicialização diferente daquela passada para a função fetch, como em fetch(new Request(init), aDifferentInit).
Recommendations Atualizar as versões do Next.js 12.0.0 through 15.5.20 para a versão 15.5.21. Atualizar as versões do Next.js 16.0.0 through 16.2.10 para a versão 16.2.11.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64648
GHSA-68G3-V927-F742

Produtos afetados

Next.Js