PT-2026-63563 · Vercel · Next.Js
CVE-2026-64648
·
Publicado
2026-07-22
·
Atualizado
2026-07-28
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Next.js versões 12.0.0 through 15.5.20
Next.js versões 16.0.0 through 16.2.10
Description
Uma operação
fetch no lado do servidor envolvendo um corpo de requisição pode retornar um corpo de resposta em cache de uma requisição diferente direcionada à mesma URL, mas com um corpo distinto. Isso pode levar ao vazamento de dados confidenciais do corpo de resposta de um POST para requisições não autorizadas. Este problema ocorre especificamente quando chamadas fetch são feitas onde o objeto de requisição possui uma inicialização diferente daquela passada para a função fetch, como em fetch(new Request(init), aDifferentInit).Recommendations
Atualizar as versões do Next.js 12.0.0 through 15.5.20 para a versão 15.5.21.
Atualizar as versões do Next.js 16.0.0 through 16.2.10 para a versão 16.2.11.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Next.Js