Crédito: Hacktron
A Vercel divulgou patches de segurança para duas vulnerabilidades de gravidade crítica no framework web Next.js. As falhas permitem execução remota de código sem autenticação, sendo que uma pode ser explorada por meio de arquivos de imagem AVIF especialmente manipulados e a outra por uma falha de traversal de caminho que afeta servidores com sistema de arquivos Windows.
A falha de traversal no Windows, identificada como CVE-2026-75604, tem pontuação CVSS de 9,0 e afeta aplicações Next.js que usam ao mesmo tempo Pages Router e App Router, sem Cache Components, quando o servidor opera em um sistema de arquivos Windows.
Implantações em Linux e macOS não são afetadas.
“Não há workaround conhecido para aplicações afetadas hospedadas em Windows. Você deve atualizar imediatamente se o seu servidor estiver hospedado em Windows”, informou a Vercel em seu comunicado.
As correções estão disponíveis no Next.js 15.5.24, da linha Maintenance LTS, e no 16.3.3, da linha Active LTS, publicados em 25 de agosto de 2026. Usuários afetados podem atualizar executando npm install [email protected] para a linha 15.5 ou npm install [email protected] para a linha 16.3.
Aplicações hospedadas na Vercel estão protegidas contra ambas as vulnerabilidades e não exigem atualização, informou a empresa em uma nota de atualização publicada em 25 de agosto.
A vulnerabilidade afeta as versões do Next.js de 13.4 até 15.5.23 e de 16.0 até 16.3.2.
O mecanismo de ataque não foi detalhado no comunicado. A nota de atualização da Vercel também creditou os pesquisadores evolutionstorm e B0RI pela divulgação responsável da vulnerabilidade no Windows.
Falha na otimização de imagens AVIF
O Next.js usa o pacote sharp para processamento e otimização de imagens, e o sharp depende da biblioteca C libheif para interpretar arquivos AVIF.
Um heap buffer overflow crítico no libheif pode levar à execução remota de código quando o Next.js processa uma imagem AVIF controlada por um atacante, identificada como GHSA-2xp9-vwfh-vxw4, com CVSS v4 de 9,5.
A vulnerabilidade de base, divulgada pelos mantenedores do libheif como GHSA-g89c-p67h-r497, envolve um heap buffer overflow no código de escalonamento de imagens da biblioteca.
Todas as versões do libheif até a v1.23.1 são afetadas. O comunicado sobre AVIF cobre as versões do Next.js de 10.0.0 até 15.5.23 e todas as versões 16.x até 16.3.2.
Um arquivo AVIF manipulado com referências aninhadas de identidade e de itens auxiliares faz com que o libheif construa uma imagem decodificada com duas entradas de plano Alfa em profundidades de bits diferentes.
O escalador aloca um buffer de destino dimensionado para a primeira entrada Alfa, de 8 bits, mas depois grava valores de amostra de 16 bits a partir da segunda entrada nesse mesmo buffer, sobrescrevendo aproximadamente 16.384 bytes além do limite da alocação.
Os pesquisadores citados no comunicado, rootxharsh como Finder e KarimPwnz como Coordinator, publicaram um proof-of-concept em Python junto com a divulgação do libheif que reproduz a corrupção de heap em uma compilação com address sanitizer.
O comunicado do libheif creditou rootxharsh como Finder e KarimPwnz como Coordinator, mas a nota de atualização da Vercel atribuiu a divulgação à equipe Hacktron.
“Conseguimos obter RCE usando isso em várias aplicações”, afirmaram os pesquisadores no comunicado sobre o libheif.
O proof-of-concept demonstra a gravação fora dos limites, e a alegação dos pesquisadores sobre execução remota de código em múltiplas aplicações não foi corroborada de forma independente.
O Next.js só ativa a otimização AVIF quando um site adiciona explicitamente image/avif à configuração de formatos em next.config.js. Implantações sem essa configuração não ficam expostas à falha.
As versões corrigidas do Next.js desativam totalmente a otimização AVIF até que a correção upstream seja propagada pelo libheif. Segundo pesquisadores, a página de releases do libheif no GitHub indicava em 27 de agosto de 2026 que a versão v1.23.2 ainda não havia sido publicada.
A Vercel havia programado os patches de agosto para 26 de agosto como parte de sua rotina mensal de segurança, mas antecipou o lançamento em um dia após descobrir outra vulnerabilidade de gravidade crítica em uma de suas dependências upstream.
“Mais cedo hoje, antecipamos o lançamento após identificar uma vulnerabilidade adicional de gravidade crítica em uma de nossas dependências upstream”, disseram Josh Story, Karim Rahal e Sebastian Silbermann no blog de segurança da Vercel.
O lançamento de agosto é o segundo dentro do programa formal mensal de segurança da Vercel, anunciado pela empresa em julho de 2026.
“O volume de pesquisa de vulnerabilidades em todo o setor está crescendo rapidamente, impulsionado pela descoberta assistida por LLM”, disseram Andrew Imm e Josh Story no anúncio do programa, em 13 de julho.
O primeiro lançamento programado, publicado em 21 de julho, corrigiu nove vulnerabilidades no Next.js 16.2.11 e 15.5.21, cobrindo classes como negação de serviço, server-side request forgery e bypass de middleware.
Usuários que já instalaram os patches de julho ainda precisam aplicar a atualização de agosto.
Nos últimos dois anos, o Next.js passou por uma sequência de divulgações críticas de segurança, incluindo uma falha crítica de bypass de middleware em março de 2025, que permitia a atacantes sem autenticação contornar verificações de autorização em implantações self-hosted.
A falha de desserialização React2Shell, em React Server Components, divulgada em dezembro de 2025, recebeu CVSS de 10,0 e foi explorada ativamente poucas horas após a divulgação pública.
Até 27 de agosto de 2026, não havia relatos de exploração de nenhuma das vulnerabilidades de agosto. Segundo fontes, a Vercel não havia respondido até o momento da publicação.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...