Next.js Corrige Vulnerabilidades Críticas de RCE
A Vercel corrigiu duas falhas críticas no Next.js que permitiam execução remota de código sem autenticação. Uma envolve imagens AVIF maliciosas, e a outra é uma vulnerabilidade de traversia de caminho no Windows.
TL;DR
- A Vercel corrigiu duas vulnerabilidades críticas no Next.js que permitem RCE sem autenticação.
- Uma falha explora o processamento de imagens AVIF; a outra usa traversia de caminho no Windows.
- Organizações usando Next.js em sistemas Windows estão especialmente em risco.
- É recomendável aplicar a correção imediatamente para evitar possíveis compromissos de servidores.
- Ambas as falhas foram corrigidas sem exigir autenticação para serem exploradas.
A Vercel lançou atualizações de segurança urgentes para o popular framework web Next.js, corrigindo duas vulnerabilidades de alta gravidade que poderiam levar à execução remota de código sem autenticação. Essas falhas destacam a importância da implantação rápida de correções, especialmente em frameworks de código aberto amplamente utilizados.
A primeira vulnerabilidade está relacionada à forma como o Next.js processa arquivos de imagem AVIF, enquanto a segunda é um problema de traversia de caminho que afeta especificamente implantações em sistemas de arquivos do Windows. Ambas as falhas podem ser exploradas sem autenticação, tornando-as particularmente perigosas em ambientes expostos.
Falha no Processamento de Imagens AVIF
- Atacantes podem acionar a execução remota de código ao enviar arquivos de imagem AVIF especialmente criados.
- Nenhuma autenticação de usuário é necessária para explorar essa vulnerabilidade.
- A falha reside na forma como o Next.js lida com a otimização de imagens AVIF.
- Organizações que usam otimização automática de imagens devem priorizar a aplicação da correção.
Problema de Traversia de Caminho no Windows
- Rastreado como CVE-2026-75604, essa falha afeta implantações do Next.js em servidores Windows.
- Validação inadequada de caminhos permite que atacantes acessem arquivos arbitrários fora dos diretórios pretendidos.
- A exploração pode levar a capacidades completas de execução remota de código.
- Implantações baseadas em Linux não são afetadas por esse problema específico de traversia de caminho.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.