Mastodon Mastodon Mastodon Mastodon

Що відомо про серпневі оновлення безпеки Next.js 15 і 16

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

25 серпня 2026 року Vercel випустила екстрені оновлення Next.js 15.5.24 і 16.3.3, які усувають дві критичні вразливості віддаленого виконання коду (RCE) без автентифікації. Перша — обхід шляху на серверах із файловою системою Windows (CVE-2026-75604, CVSS 9.0), друга — переповнення купи під час обробки спеціально сформованих AVIF-зображень (CVSS v4: 9.5). Для вразливості на Windows обхідного рішення не існує — єдиний захід захисту для самостійно розміщених застосунків — негайне оновлення. Застосунки на платформі Vercel захищені на рівні інфраструктури й не потребують дій з боку користувачів.

CVE-2026-75604: обхід шляху на Windows

Вразливість CVE-2026-75604 класифікується як CWE-22 (некоректне обмеження шляху до директорії) й отримала оцінку 9.0 за CVSS v3.1. Вона впливає на застосунки Next.js, які одночасно використовують Pages Router і App Router без Cache Components і працюють на сервері з файловою системою Windows.

Уразливі версії:

  • Next.js від 13.4 до 15.5.23 включно
  • Next.js від 16.0 до 16.3.2 включно

Розгортання на Linux і macOS цій вразливості не піддаються. Згідно з рекомендацією Vercel, обхідного рішення для вразливих застосунків на Windows не існує — потрібне негайне оновлення. Конкретний механізм атаки в рекомендації не розкрито. Виявлення вразливості приписується дослідникам evolutionstorm і B0RI.

Переповнення купи через AVIF-зображення

Друга вразливість (GHSA-2xp9-vwfh-vxw4, CVSS v4: 9.5) пов’язана з обробкою зображень у форматі AVIF. Next.js використовує бібліотеку sharp для оптимізації зображень, а sharp, своєю чергою, спирається на C-бібліотеку libheif для розбору AVIF-файлів.

Коренева проблема — переповнення купи в libheif (CVSS v3.1: 9.8) у функції масштабування зображень. Спеціально сформований AVIF-файл із вкладеними посиланнями на похідні елементи ідентичності та допоміжні елементи змушує libheif створити декодоване зображення з двома записами альфа-каналу різної глибини бітів. Масштабувальник виділяє буфер призначення за розміром першого 8-бітного запису, але потім записує 16-бітні значення з другого запису в той самий буфер, перезаписуючи приблизно 16 384 байти за межами виділеної області.

Діапазон уразливих версій для AVIF-вразливості значно ширший:

  • Next.js від 10.0.0 до 15.5.23 включно
  • Next.js від 16.0 до 16.3.2 включно
  • libheif усі версії до 1.23.1 включно

Дослідники опублікували публічний PoC-експлойт на Python, який відтворює пошкодження купи під AddressSanitizer. За заявою дослідників, їм вдалося досягти віддаленого виконання коду на кількох застосунках, однак це твердження не було незалежно підтверджене — публічний PoC демонструє лише пошкодження пам’яті.

Важливий пом’якшувальний фактор: оптимізація AVIF у Next.js активується лише за умови явного додавання image/avif у конфігурацію formats у файлі next.config.js. Розгортання без цього налаштування вразливості не піддаються.

Розбіжність в атрибуції

Варто зазначити розбіжність у зазначенні авторства виявлення AVIF-вразливості. Журнал змін Vercel приписує розкриття команді Hacktron, тоді як рекомендація libheif вказує rootxharsh як того, хто виявив вразливість, і KarimPwnz як координатора. Зв’язок між цими іменами та командою Hacktron у первинних джерелах не уточнюється.

Контекст: зростаючий потік вразливостей Next.js

Серпневий реліз — другий у межах формальної щомісячної програми безпеки Vercel, запущеної в липні 2026 року. Компанія прямо пов’язала створення програми зі зростанням обсягу досліджень вразливостей в індустрії, «підживлюваним виявленням за допомогою LLM». Перший плановий реліз у липні усунув дев’ять вразливостей, зокрема відмову в обслуговуванні, підробку серверних запитів та обхід проміжного ПЗ.

Показово, що Vercel перенесла випуск серпневих патчів на день раніше запланованого — з 26 на 25 серпня — після виявлення додаткової критичної вразливості в одній з upstream-залежностей.

Запатчені релізи Next.js повністю вимикають оптимізацію AVIF доти, доки виправлення не стане доступним в upstream-версії libheif. На момент публікації вихідного матеріалу версія libheif 1.23.2, позначена як виправлена в рекомендації, ще не була випущена.

Рекомендації щодо усунення

Для самостійно розміщених застосунків Next.js:

  1. Негайно оновіться до виправлених версій:
  2. Пріоритизуйте Windows-сервери: для CVE-2026-75604 обхідного рішення не існує. Якщо ваш застосунок використовує обидва маршрутизатори на Windows — оновлення є єдиним заходом захисту.
  3. Перевірте конфігурацію AVIF: якщо в next.config.js відсутнє image/avif у налаштуванні formats, ваш застосунок не піддається AVIF-вразливості. Втім, оновлення рекомендується для усунення обох проблем.
  4. Врахуйте вимкнення AVIF-оптимізації: після оновлення AVIF-файли передаватимуться без оптимізації до виходу виправленої версії libheif. Це може вплинути на продуктивність доставки зображень.

Застосунки, розміщені на платформі Vercel, захищені на рівні інфраструктури: керований сервіс оптимізації зображень уже вимкнув обробку AVIF, а середовище виконання Next.js використовує Linux, що виключає Windows-вразливість. Повторне розгортання або оновлення з боку користувача не потрібні.

Обидві вразливості мають публічний PoC-експлойт (для AVIF) або детальний опис вектора атаки, що робить вікно для безпечного оновлення вкрай вузьким. Організаціям із самостійно розміщеними екземплярами Next.js на Windows слід розглядати оновлення як завдання найвищого пріоритету, а всім іншим — виконати оновлення в межах найближчого циклу обслуговування, не чекаючи підтвердження активної експлуатації.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.