Vercel Next.js-тің екі сыни осалдығын жойып, қашықтан код орындау қаупін жапты
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

2026 жылғы 25 тамызда Vercel Next.js веб-фреймворкіндегі екі сыни осалдыққа арналған түзетулерді шығарды. Екі мәселе де аутентификациясыз қашықтан код орындауға мүмкіндік береді: бірі — арнайы жасалған AVIF кескіндері арқылы, екіншісі — Windows жүйесіндегі жолды айналып өту арқылы. Түзетулер Next.js 15.5.24 және 16.3.3 нұсқаларында қолжетімді.
Негізгі фактілер
- CVE-2026-75604 — Windows жүйесіндегі жолды айналып өту осалдығы, CVSS бағасы 9.0 — Windows файлдық жүйелерінде Cache Components жоқ Pages Router және App Router қолданатын Next.js қосымшаларына әсер етеді.
- AVIF осалдығы, GHSA-2xp9-vwfh-vxw4, CVSS v4 бағасы 9.5, libheif ішіндегі үйме толып кетуі болып табылады және зиянды AVIF кескінін өңдеу кезінде қашықтан код орындауға әкелуі мүмкін.
- Түзетілген нұсқалар — Next.js 15.5.24 (Maintenance LTS) және 16.3.3 (Active LTS), 2026 жылғы 25 тамызда жарияланды.
- Windows осалдығы Next.js 13.4-тен 15.5.23-ке дейінгі және 16.0-ден 16.3.2-ге дейінгі нұсқаларға әсер етеді; AVIF осалдығы — 10.0.0-ден 15.5.23-ке дейінгі және 16.3.2-ге дейінгі барлық 16.x нұсқаларына әсер етеді.
- Vercel-де орналастырылған қосымшалар екі осалдықтан да қорғалған және Vercel өзгерістер журналына сәйкес жаңартуды қажет етпейді.
Windows жүйесіндегі жолды айналып өту
CVE-2026-75604 CVSS бағасы 9.0-ге ие және сервер Windows файлдық жүйесінде жұмыс істеген кезде Cache Components жоқ Pages Router және App Router қолданатын Next.js қосымшаларына әсер етеді. Linux және macOS жүйелеріндегі орналастырулар бұл осалдыққа ұшырамайды. Vercel Windows жүйесіндегі зардап шеккен қосымшалар үшін белгілі айналып өту шешімі жоқ екенін мәлімдеп, дереу жаңартуды ұсынды. Шабуыл механизмі ұсыныста ашылмаған, бірақ Vercel осалдықты жауапкершілікпен ашқаны үшін evolutionstorm және B0RI зерттеушілерін атап өтті.
AVIF оңтайландыру осалдығы
Next.js AVIF файлдарын талдау үшін libheif кітапханасына сүйенетін sharp кескінді өңдеу пакетін пайдаланады. GHSA-g89c-p67h-r497 ретінде қадағаланатын libheif ішіндегі сыни үйме толып кетуі шабуылдаушы басқаратын AVIF кескінін өңдеу кезінде қашықтан код орындауға әкелуі мүмкін. v1.23.1-ге дейінгі барлық libheif нұсқалары зардап шегеді, ал AVIF ұсынысы Next.js 10.0.0-ден 15.5.23-ке дейінгі нұсқаларды және 16.3.2-ге дейінгі барлық 16.x шығарылымдарын қамтиды. Identity-derivation және auxiliary item кірістірілген сілтемелері бар арнайы жасалған AVIF файлы libheif-ті әртүрлі бит тереңдігіндегі екі Alpha plane жазбасы бар декодталған кескін жасауға мәжбүрлейді, бұл үйме буферінің толып кетуіне және бөлінген аумақтан тыс шамамен 16 384 байттың қайта жазылуына әкеледі. rootxharsh және KarimPwnz зерттеушілері address sanitizer қосылған құрастыруда үйме зақымдануын қайталайтын толық Python proof-of-concept жариялады.
Түзетулердің қолжетімділігі
Түзетулер 2026 жылғы 25 тамызда жарияланған Next.js 15.5.24 (Maintenance LTS) және 16.3.3 (Active LTS) нұсқаларында қолжетімді. Зардап шеккен пайдаланушылар 15.5 тармағы үшін npm install [email protected] немесе 16.3 тармағы үшін npm install [email protected] пәрменін орындау арқылы жаңарта алады. Vercel-де орналастырылған қосымшалар екі осалдықтан да қорғалған және 25 тамыздағы Vercel өзгерістер журналындағы жазбаға сәйкес жаңартуды қажет етпейді.
1 дереккөз
Vercel Next.js-тің екі сыни осалдығын жойып, қашықтан код орындау қаупін жапты



