PT-2026-63564 · Vercel · Next.Js

CVE-2026-64649

·

Publicado

2026-07-22

·

Atualizado

2026-08-17

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Next.js versões 14.1.1 through 15.5.20 Next.js versões 16.0.0 through 16.2.10
Description Quando uma Server Action encaminha ou redireciona uma requisição, um invasor pode fazer com que o servidor envie essa requisição externa para um host malicioso, resultando em Server-Side Request Forgery (SSRF), uma técnica onde um invasor induz uma aplicação no lado do servidor a fazer requisições para um local não pretendido. Isso ocorre quando o invasor controla os cabeçalhos associados ao Host e o cabeçalho de host recebido não está fixado em um valor confiável, cenário comum em servidores personalizados ou implantações sem um proxy que fixe o host. Em certas configurações, isso também pode ser usado para obter valores internos que enfraqueçam a autorização de middleware ou proxy.
Recommendations Atualize o Next.js versões 14.1.1 through 15.5.20 para a versão 15.5.21. Atualize o Next.js versões 16.0.0 through 16.2.10 para a versão 16.2.11. Fixe ou valide os cabeçalhos Host e X-Forwarded-Host no nível da borda (edge) ou proxy para evitar que clientes controlem o cabeçalho de host. Para versões 14.2.0 e posteriores, defina a variável de ambiente NEXT PRIVATE ORIGIN para a origem real da implantação.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64649
GHSA-89XV-2M56-2M9X

Produtos afetados

Next.Js