Next.js corrige duas vulnerabilidades críticas com risco de RCE

O Next.js recebeu uma atualização de segurança para corrigir duas vulnerabilidades críticas que podem levar à execução remota de código sem autenticação. As correções foram disponibilizadas nas versões 15.5.24 e 16.3.3.

A primeira falha, CVE-2026-75604, recebeu pontuação CVSS 9.0 e afeta aplicações hospedadas em servidores Windows que utilizam Pages Router ou App Router sem Cache Components. O problema está relacionado a path traversal. Um invasor pode manipular caminhos processados pela aplicação e, em condições específicas, alcançar execução de código no servidor sem precisar de credenciais ou interação do usuário.

São vulneráveis versões do Next.js a partir da 13.4 e anteriores à 15.5.24, além da linha 16.0 até versões anteriores à 16.3.3. Não há solução alternativa para servidores Windows afetados.

A segunda vulnerabilidade atinge a Image Optimization API quando arquivos AVIF são processados. Um arquivo AVIF preparado de forma maliciosa pode explorar o processamento da imagem e resultar em execução de código. Essa falha afeta versões desde a 10.0.0 até releases anteriores à 15.5.24, além das versões 16 anteriores à 16.3.3.

Administradores devem atualizar dependências, reconstruir contêineres e confirmar que os ambientes em produção executam Next.js 15.5.24 ou 16.3.3 ou posteriores, com prioridade para servidores Windows e aplicações que processam imagens enviadas por usuários.

Leia mais na mesma categoria:

NotíciasPatches e CorreçõesVulnerabilidades