Перейти к содержимому
Экосистема AI Vibe

Новости

Две RCE в Next.js: Vercel уже закрыл, самохосту — срочный патч

Редакция 25 августа 2026 г.

Интерфейс деплоя Next.js на Vercel с отметкой о защите от августовских уязвимостей Image Optimization и Windows-рантайма.

В августовском релизе безопасности Next.js раскрыли две критические уязвимости с удалённым выполнением кода без логина. GHSA-2xp9-vwfh-vxw4 тянется из libheif: если Image Optimization прогонит подставной AVIF, атакующий может выполнить код на сервере. CVE-2026-75604 (GHSA-p293-qw3h-jr36) бьёт по Windows-хостам с Pages Router или App Router без Cache Components — там та же картина.

Деплой на Vercel

Действий от вас не требуется: ни апгрейд, ни редеплой, ни смена настроек. Платформа отключила AVIF-оптимизацию в управляемом Image Optimization — файлы отдаются как есть, мимо уязвимого пайплайна. Windows-баг на Vercel не срабатывает: рантайм Next.js там на Linux.

Свой сервер

Самохостящимся проектам нужен патч — для веток 15.x и 16.x версии разные. В исправлениях AVIF пока не ресайзят и не оптимизируют, картинки уходят клиенту без обработки, пока не выйдет обновлённая libheif. Для Windows-уязвимости обходного пути нет: только немедленный апгрейд.

AVIF-дыру нашла команда Hacktron, Windows-баг — evolutionstorm и B0RI.

Источник: Vercel applications are protected from Next.js August 2026 security vulnerabilities.