PT-2026-81520 · Vercel · Next.Js

CVE-2026-75604

·

Publicado

2026-08-25

·

Atualizado

2026-09-10

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Next.js versões 13.4.0 até 15.5.23 Next.js versões 16.0.0 até 16.3.2
Description Dois problemas de execução remota de código (RCE) não autenticados afetam o Next.js. O primeiro problema é um traversal de caminho no cache do sistema de arquivos, afetando especificamente servidores hospedados em Windows que utilizam o Pages Router ou o App Router sem Cache Components. Em packages/next/src/shared/lib/router/utils/escape-path-delimiters.ts e packages/next/src/server/lib/incremental-cache/file-system-cache.ts, o software não escapa consistentemente as barras invertidas nos segmentos de rota. Uma requisição remota pode fornecer separadores de caminho Windows codificados para transitar fora da raiz do cache pretendida e expor dados de build privados, como a chave de criptografia server-reference-manifest, que pode então ser usada para executar código arbitrário no servidor.
O segundo problema existe no caminho de otimização de imagem. Ao processar imagens AVIF controladas por um invasor através da biblioteca sharp e da biblioteca subjacente libheif, pode ocorrer uma falha de segurança de memória, permitindo a execução remota de código sem autenticação ou interação do usuário.
Recommendations Atualize o Next.js para a versão 15.5.24. Atualize o Next.js para a versão 16.3.3. Como solução temporária para o problema em hospedagem Windows, mude para o uso de Cache Components ou evite o uso simultâneo de Pages Router e App Router em hosts Windows. Como medida de mitigação temporária para o problema em hospedagem Windows, execute a aplicação atrás de um proxy reverso com regras estritas de normalização de caminho. Desative os endpoints de otimização de imagem se não forem necessários para minimizar o risco relacionado ao problema de AVIF.

Exploit

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75604
GHSA-P293-QW3H-JR36

Produtos afetados

Next.Js