V Next.js opravili dve kritické zraniteľnosti

Vývojári frameworku Next.js opravili dve kritické zraniteľnosti, ktoré umožňujú neautentifikovaným útočníkom vzdialené vykonávanie kódu.

Zraniteľné systémy:

  • Next.js, verzie 16.0 až 16.3.2 (Active LTS)
  • Next.js, verzie 10.0.0 až 15.5.23 (Maintenance LTS)

Opis činnosti:

CVE-2026-75604 (CVSS skóre 9,0)

Vo frameworku Next.js bola opravená kritická zraniteľnosť umožňujúca prechádzanie adresármi, ktorá zasahuje aplikácie používajúce Pages Router a App Router bez Cache Components. Neautentizovanému vzdialenému útočníkovi umožňuje vykonávanie kódu na serveroch Next.js hostovaných na Windowsovom súborovom systéme (Linux a macOS nie sú zasiahnuté).

Vývojári Next.js opravili aj ďalšiu kritickú zraniteľnosť vedúcu k možnosti vzdialene vykonávať kód bez autentifikácie. Táto sa nachádza v knižnici libheif as spôsobuje pretečenie vyrovnávacej pamäte haldy. Aktivuje sa pri aplikovaní mechanizmu Image Optimization API na obrázky formátu AVIF. Útočník ju môže zneužiť podvrhnutím špeciálne vytvoreného obrázku AVIF.

Možné škody:

  • Vzdialené vykonávanie kódu

Odporúčania:

Bezodkladná aktualizácia Next.js aspoň na verziu v16.3.3 (Active LTS) alebo v15.5.24 (Maintenance LTS).

Odkazy: