Mastodon Mastodon Mastodon Mastodon

Две критические уязвимости удалённого выполнения кода в Next.js — AVIF и Windows path traversal

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

25 августа 2026 года Vercel выпустила экстренные обновления Next.js 15.5.24 и 16.3.3, устраняющие две критические уязвимости удалённого выполнения кода (RCE) без аутентификации. Первая — обход пути на серверах с файловой системой Windows (CVE-2026-75604, CVSS 9.0), вторая — переполнение кучи при обработке специально сформированных AVIF-изображений (CVSS v4: 9.5). Для уязвимости на Windows обходного решения не существует — единственная мера защиты для самостоятельно размещённых приложений — немедленное обновление. Приложения на платформе Vercel защищены на уровне инфраструктуры и не требуют действий со стороны пользователей.

CVE-2026-75604: обход пути на Windows

Уязвимость CVE-2026-75604 классифицируется как CWE-22 (некорректное ограничение пути к директории) и получила оценку 9.0 по CVSS v3.1. Она затрагивает приложения Next.js, которые одновременно используют Pages Router и App Router без Cache Components и работают на сервере с файловой системой Windows.

Затронутые версии:

  • Next.js от 13.4 до 15.5.23 включительно
  • Next.js от 16.0 до 16.3.2 включительно

Развёртывания на Linux и macOS этой уязвимости не подвержены. Согласно рекомендации Vercel, обходного решения для затронутых приложений на Windows не существует — необходимо немедленное обновление. Конкретный механизм атаки в рекомендации не раскрыт. Обнаружение уязвимости приписывается исследователям evolutionstorm и B0RI.

Переполнение кучи через AVIF-изображения

Вторая уязвимость (GHSA-2xp9-vwfh-vxw4, CVSS v4: 9.5) связана с обработкой изображений в формате AVIF. Next.js использует библиотеку sharp для оптимизации изображений, а sharp, в свою очередь, опирается на C-библиотеку libheif для разбора AVIF-файлов.

Корневая проблема — переполнение кучи в libheif (CVSS v3.1: 9.8) в функции масштабирования изображений. Специально сформированный AVIF-файл с вложенными ссылками на производные элементы идентичности и вспомогательные элементы заставляет libheif создать декодированное изображение с двумя записями альфа-канала разной битовой глубины. Масштабировщик выделяет буфер назначения по размеру первой 8-битной записи, но затем записывает 16-битные значения из второй записи в тот же буфер, перезаписывая приблизительно 16 384 байт за границей выделенной области.

Затронутые версии для AVIF-уязвимости значительно шире:

  • Next.js от 10.0.0 до 15.5.23 включительно
  • Next.js от 16.0 до 16.3.2 включительно
  • libheif все версии до 1.23.1 включительно

Исследователи опубликовали публичный PoC-эксплойт на Python, который воспроизводит повреждение кучи под AddressSanitizer. По заявлению исследователей, им удалось добиться удалённого выполнения кода на нескольких приложениях, однако это утверждение не было независимо подтверждено — публичный PoC демонстрирует только повреждение памяти.

Важный смягчающий фактор: оптимизация AVIF в Next.js активируется только при явном добавлении image/avif в конфигурацию formats в файле next.config.js. Развёртывания без этой настройки уязвимости не подвержены.

Расхождение в атрибуции

Стоит отметить расхождение в указании авторства обнаружения AVIF-уязвимости. Журнал изменений Vercel приписывает раскрытие команде Hacktron, тогда как рекомендация libheif указывает rootxharsh как обнаружившего уязвимость и KarimPwnz как координатора. Связь между этими именами и командой Hacktron в первичных источниках не уточняется.

Контекст: нарастающий поток уязвимостей Next.js

Августовский релиз — второй в рамках формальной ежемесячной программы безопасности Vercel, запущенной в июле 2026 года. Компания прямо связала создание программы с ростом объёма исследований уязвимостей в индустрии, «подпитываемым обнаружением с помощью LLM». Первый плановый релиз в июле устранил девять уязвимостей, включая отказ в обслуживании, подделку серверных запросов и обход промежуточного ПО.

Примечательно, что Vercel перенесла выпуск августовских патчей на день раньше запланированного — с 26 на 25 августа — после обнаружения дополнительной критической уязвимости в одной из upstream-зависимостей.

Патчированные релизы Next.js полностью отключают оптимизацию AVIF до тех пор, пока исправление не будет доступно в upstream-версии libheif. На момент публикации исходного материала версия libheif 1.23.2, обозначенная как исправленная в рекомендации, ещё не была выпущена.

Рекомендации по устранению

Для самостоятельно размещённых приложений Next.js:

  1. Немедленно обновите до исправленных версий:
  2. Приоритизируйте Windows-серверы: для CVE-2026-75604 обходного решения не существует. Если ваше приложение использует оба маршрутизатора на Windows — обновление является единственной мерой защиты.
  3. Проверьте конфигурацию AVIF: если в next.config.js отсутствует image/avif в настройке formats, ваше приложение не подвержено AVIF-уязвимости. Тем не менее обновление рекомендуется для устранения обеих проблем.
  4. Учтите отключение AVIF-оптимизации: после обновления AVIF-файлы будут передаваться без оптимизации до выхода исправленной версии libheif. Это может повлиять на производительность доставки изображений.

Приложения, размещённые на платформе Vercel, защищены на уровне инфраструктуры: управляемый сервис оптимизации изображений уже отключил обработку AVIF, а среда выполнения Next.js использует Linux, что исключает Windows-уязвимость. Повторное развёртывание или обновление со стороны пользователя не требуется.

Обе уязвимости имеют публичный PoC-эксплойт (для AVIF) или подробное описание вектора атаки, что делает окно для безопасного обновления крайне узким. Организациям с самостоятельно размещёнными экземплярами Next.js на Windows следует рассматривать обновление как задачу с наивысшим приоритетом, а всем остальным — выполнить обновление в рамках ближайшего цикла обслуживания, не дожидаясь подтверждения активной эксплуатации.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.