Vercel выпустила патчи для двух критических уязвимостей Next.js с возможностью удалённого выполнения кода
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

25 августа 2026 года Vercel выпустила исправления для двух критических уязвимостей в веб-фреймворке Next.js. Обе проблемы позволяют удалённо выполнить код без аутентификации: одна — через специально созданные AVIF-изображения, другая — через обход пути на Windows. Исправления доступны в версиях Next.js 15.5.24 и 16.3.3.
Ключевые факты
- CVE-2026-75604 — уязвимость обхода пути в Windows с оценкой CVSS 9.0 — затрагивает приложения Next.js, использующие Pages Router и App Router без Cache Components на файловых системах Windows.
- Уязвимость AVIF, GHSA-2xp9-vwfh-vxw4 с оценкой CVSS v4 9.5, представляет собой переполнение кучи в libheif, которое может привести к удалённому выполнению кода при обработке вредоносного AVIF-изображения.
- Исправленные версии — Next.js 15.5.24 (Maintenance LTS) и 16.3.3 (Active LTS), опубликованные 25 августа 2026 года.
- Уязвимость Windows затрагивает версии Next.js с 13.4 по 15.5.23 и с 16.0 по 16.3.2; уязвимость AVIF — версии с 10.0.0 по 15.5.23 и все 16.x до 16.3.2.
- Приложения, размещённые на Vercel, защищены от обеих уязвимостей и не требуют обновления, согласно журналу изменений Vercel.
Обход пути в Windows
CVE-2026-75604 имеет оценку CVSS 9.0 и затрагивает приложения Next.js, использующие Pages Router и App Router без Cache Components, когда сервер работает на файловой системе Windows. Развёртывания на Linux и macOS этой уязвимостью не затрагиваются. Vercel заявила, что для затронутых приложений на Windows нет известного обходного решения, и рекомендовала немедленно обновиться. Механизм атаки в рекомендации не раскрыт, но Vercel отметила исследователей evolutionstorm и B0RI за ответственное раскрытие уязвимости.
Уязвимость оптимизации AVIF
Next.js использует пакет обработки изображений sharp, который полагается на библиотеку libheif для разбора AVIF-файлов. Критическое переполнение кучи в libheif, отслеживаемое как GHSA-g89c-p67h-r497, может привести к удалённому выполнению кода при обработке Next.js изображения AVIF, контролируемого злоумышленником. Затронуты все версии libheif до v1.23.1 включительно, а рекомендация по AVIF охватывает версии Next.js с 10.0.0 по 15.5.23 и все выпуски 16.x до 16.3.2. Специально созданный AVIF-файл с вложенными ссылками identity-derivation и auxiliary item заставляет libheif создать декодированное изображение с двумя записями Alpha plane разной битовой глубины, что приводит к переполнению буфера кучи и перезаписи примерно 16 384 байт за границей выделения. Исследователи rootxharsh и KarimPwnz выпустили полный proof-of-concept на Python, воспроизводящий повреждение кучи под сборкой с address sanitizer.
Доступность исправлений
Исправления доступны в Next.js 15.5.24 (Maintenance LTS) и 16.3.3 (Active LTS), опубликованных 25 августа 2026 года. Затронутые пользователи могут обновиться, выполнив npm install [email protected] для ветки 15.5 или npm install [email protected] для ветки 16.3. Приложения, размещённые на Vercel, защищены от обеих уязвимостей и не требуют обновления, согласно записи в журнале изменений Vercel от 25 августа.
1 источник
Vercel выпустила патчи для двух критических уязвимостей Next.js с возможностью удалённого выполнения кода



