NexSift
SegurançaNovo

Next.js corrige duas falhas críticas de execução remota

Publicado 26 de ago. de 2026 · Leitura 1 min de leitura · Relevância 9.4

PorTiago CastroCriador do NexSift·NexSift Editorial
O que mudou

As versões 15.5.24 e 16.3.3 corrigem duas vulnerabilidades críticas que permitem execução remota sem autenticação em configurações específicas do Next.js.

Por que importa

Execução remota sem autenticação em um framework amplamente usado pode transformar uma rota pública de imagem ou uma configuração de servidor em comprometimento do ambiente. A correção exige ação rápida de quem hospeda o Next.js por conta própria.

O projeto Next.js publicou correções para duas vulnerabilidades críticas de execução remota de código sem autenticação. A primeira, identificada pelo aviso GHSA-2xp9-vwfh-vxw4, chega por uma dependência de processamento de imagens e pode ser explorada com um arquivo AVIF especialmente criado quando a otimização desse formato está ativa.

A segunda, CVE-2026-75604 e GHSA-p293-qw3h-jr36, afeta servidores Next.js executados no Windows sem Cache Components. As versões 15.5.24 e 16.3.3 contêm as correções. Instalações autogerenciadas devem atualizar; a Vercel informa que deployments gerenciados estão protegidos e que a otimização de AVIF foi desativada, fazendo esses arquivos serem servidos sem processamento.

Como as duas falhas podem resultar em execução de código antes de autenticação, a prioridade é inventariar versões e ambientes expostos, atualizar e verificar se houve processamento de entradas não confiáveis.

O que observar agora

Observar indicadores de exploração, novos detalhes técnicos dos avisos, atualizações de imagens de contêiner, patches de distribuições e possíveis medidas adicionais para versões fora de suporte.

Tópicos relacionados com este sinal
Continue no radar