Next.js закрыла две критические уязвимости с риском удалённого выполнения кода

Одна ошибка затрагивает приложения на Windows и связана с обходом путей, другая — с обработкой AVIF-изображений. Vercel выпустила исправления в версиях Next.js 15.5.24 и 16.3.3.

Next.js закрыла две критические уязвимости с риском удалённого выполнения кода

Vercel выпустила обновления Next.js для устранения двух критических уязвимостей, которые могут позволить неаутентифицированному атакующему выполнить код на сервере. Исправления вошли в Next.js 15.5.24 с долгосрочной поддержкой и 16.3.3 с активной поддержкой; оба релиза опубликованы 25 августа 2026 года.

Первая уязвимость, CVE-2026-75604 с оценкой CVSS 9,0, представляет собой ошибку обхода путей. Она касается приложений Next.js, работающих на файловой системе Windows и использующих одновременно Pages Router и App Router без Cache Components. Развёртывания на Linux и macOS этой проблеме не подвержены. По данным Vercel, обходного решения для затронутых приложений на Windows нет — их следует обновить.

Проблема затрагивает версии Next.js с 13.4 по 15.5.23, а также версии линейки 16 от 16.0 до 16.3.2. Механизм атаки компания не раскрыла. В журнале изменений Vercel указала, что об уязвимости сообщили исследователи evolutionstorm и B0RI.

Вторая проблема связана с оптимизацией AVIF-изображений. Next.js использует пакет sharp, который для разбора AVIF опирается на библиотеку libheif. В libheif обнаружено переполнение буфера в куче при масштабировании изображения: специально сформированный AVIF-файл может привести к записи данных за пределами выделенной памяти во время обработки изображения.

Уязвимость AVIF распространяется на Next.js с версии 10.0.0 до 15.5.23 и на все выпуски 16.x до 16.3.2, но только если разработчик явно добавил `image/avif` в настройку `formats` файла next.config.js. Сайты без этой конфигурации не затронуты. В исправленных релизах Next.js оптимизация AVIF отключена до появления обновления libheif: по состоянию на 27 августа версия libheif 1.23.2 ещё не была опубликована.

Авторы раскрытия уязвимости libheif заявили, что смогли добиться удалённого выполнения кода в нескольких приложениях, однако независимого подтверждения этого утверждения не было. О случаях эксплуатации обеих августовских уязвимостей в реальных атаках на 27 августа также не сообщалось.

Затронутые пользователи могут обновиться до `next@15.5.24` для ветки 15.5 или до `next@16.3.3` для ветки 16.3. Приложения, размещённые на платформе Vercel, уже защищены от обеих проблем и не требуют обновления.