Vercel heeft twee kritieke kwetsbaarheden in Next.js gepatcht die allebei zonder authenticatie tot code-uitvoering kunnen leiden — al werken ze technisch compleet verschillend.
De ernstigste (GHSA-2xp9-vwfh-vxw4, CVSS 9,5) zit niet in Next.js zelf maar in de onderliggende libheif-library die AVIF-afbeeldingen verwerkt: speciaal geprepareerde AVIF-bestanden met geneste identity-derivation-referenties zorgen ervoor dat de image-scaler een 8-bits buffer reserveert maar er 16-bits data in schrijft, wat ongeveer 16.384 bytes buiten de toegewezen ruimte beschadigt. De fout raakt Next.js 10.0.0 tot en met 15.5.23 en alle 16.x-releases tot en met 16.3.2. De tweede kwetsbaarheid (CVE-2026-75604, CVSS 9,0) is een path-traversal-fout die alleen speelt op Windows-servers, ongeacht of de Pages Router of App Router wordt gebruikt (zonder Cache Components); Linux- en macOS-deployments zijn niet kwetsbaar.
Vercel bracht de patches op 25 augustus uit — een dag eerder dan gepland, nadat tijdens onderzoek nog een extra kwetsbaarheid in de upstream-library werd ontdekt. De fix voor Maintenance LTS is Next.js 15.5.24, voor Active LTS 16.3.3 (npm install next@15.5.24 respectievelijk next@16.3.3). Vercel-gehoste applicaties zijn automatisch beschermd. Omdat er nog geen fix beschikbaar is voor het onderliggende libheif-probleem, schakelen de gepatchte releases AVIF-optimalisatie voorlopig helemaal uit.
Voor iedereen die Next.js zelf host — zeker op Windows — is dit een patch om niet uit te stellen.
Bron: The Hacker News
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.