PT-2026-81520 · Vercel · Next.Js
CVE-2026-75604
·
Publicado
2026-08-25
·
Atualizado
2026-09-10
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Next.js versões 13.4.0 até 15.5.23
Next.js versões 16.0.0 até 16.3.2
Description
Dois problemas de execução remota de código (RCE) não autenticados afetam o Next.js. O primeiro problema é um traversal de caminho no cache do sistema de arquivos, afetando especificamente servidores hospedados em Windows que utilizam o Pages Router ou o App Router sem Cache Components. Em
packages/next/src/shared/lib/router/utils/escape-path-delimiters.ts e packages/next/src/server/lib/incremental-cache/file-system-cache.ts, o software não escapa consistentemente as barras invertidas nos segmentos de rota. Uma requisição remota pode fornecer separadores de caminho Windows codificados para transitar fora da raiz do cache pretendida e expor dados de build privados, como a chave de criptografia server-reference-manifest, que pode então ser usada para executar código arbitrário no servidor.O segundo problema existe no caminho de otimização de imagem. Ao processar imagens AVIF controladas por um invasor através da biblioteca
sharp e da biblioteca subjacente libheif, pode ocorrer uma falha de segurança de memória, permitindo a execução remota de código sem autenticação ou interação do usuário.Recommendations
Atualize o Next.js para a versão 15.5.24.
Atualize o Next.js para a versão 16.3.3.
Como solução temporária para o problema em hospedagem Windows, mude para o uso de Cache Components ou evite o uso simultâneo de Pages Router e App Router em hosts Windows.
Como medida de mitigação temporária para o problema em hospedagem Windows, execute a aplicação atrás de um proxy reverso com regras estritas de normalização de caminho.
Desative os endpoints de otimização de imagem se não forem necessários para minimizar o risco relacionado ao problema de AVIF.
Exploit
Correção
RCE
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Next.Js