← Voltar ao blog

Next.js Corrige Vulnerabilidades Críticas de RCE

A Vercel corrigiu duas falhas críticas no Next.js que permitiam execução remota de código sem autenticação. Uma envolve imagens AVIF maliciosas, e a outra é uma vulnerabilidade de traversia de caminho no Windows.

TL;DR

  • A Vercel corrigiu duas vulnerabilidades críticas no Next.js que permitem RCE sem autenticação.
  • Uma falha explora o processamento de imagens AVIF; a outra usa traversia de caminho no Windows.
  • Organizações usando Next.js em sistemas Windows estão especialmente em risco.
  • É recomendável aplicar a correção imediatamente para evitar possíveis compromissos de servidores.
  • Ambas as falhas foram corrigidas sem exigir autenticação para serem exploradas.

A Vercel lançou atualizações de segurança urgentes para o popular framework web Next.js, corrigindo duas vulnerabilidades de alta gravidade que poderiam levar à execução remota de código sem autenticação. Essas falhas destacam a importância da implantação rápida de correções, especialmente em frameworks de código aberto amplamente utilizados.

A primeira vulnerabilidade está relacionada à forma como o Next.js processa arquivos de imagem AVIF, enquanto a segunda é um problema de traversia de caminho que afeta especificamente implantações em sistemas de arquivos do Windows. Ambas as falhas podem ser exploradas sem autenticação, tornando-as particularmente perigosas em ambientes expostos.

Falha no Processamento de Imagens AVIF

  • Atacantes podem acionar a execução remota de código ao enviar arquivos de imagem AVIF especialmente criados.
  • Nenhuma autenticação de usuário é necessária para explorar essa vulnerabilidade.
  • A falha reside na forma como o Next.js lida com a otimização de imagens AVIF.
  • Organizações que usam otimização automática de imagens devem priorizar a aplicação da correção.

Problema de Traversia de Caminho no Windows

  • Rastreado como CVE-2026-75604, essa falha afeta implantações do Next.js em servidores Windows.
  • Validação inadequada de caminhos permite que atacantes acessem arquivos arbitrários fora dos diretórios pretendidos.
  • A exploração pode levar a capacidades completas de execução remota de código.
  • Implantações baseadas em Linux não são afetadas por esse problema específico de traversia de caminho.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Next.js Corrige Vulnerabilidades Críticas de RCE — Agent Breach Blog | Agent Breach