Две RCE в Next.js: Vercel уже закрыл, самохосту — срочный патч

В августовском релизе безопасности Next.js раскрыли две критические уязвимости с удалённым выполнением кода без логина. GHSA-2xp9-vwfh-vxw4 тянется из libheif: если Image Optimization прогонит подставной AVIF, атакующий может выполнить код на сервере. CVE-2026-75604 (GHSA-p293-qw3h-jr36) бьёт по Windows-хостам с Pages Router или App Router без Cache Components — там та же картина.
Деплой на Vercel
Действий от вас не требуется: ни апгрейд, ни редеплой, ни смена настроек. Платформа отключила AVIF-оптимизацию в управляемом Image Optimization — файлы отдаются как есть, мимо уязвимого пайплайна. Windows-баг на Vercel не срабатывает: рантайм Next.js там на Linux.
Свой сервер
Самохостящимся проектам нужен патч — для веток 15.x и 16.x версии разные. В исправлениях AVIF пока не ресайзят и не оптимизируют, картинки уходят клиенту без обработки, пока не выйдет обновлённая libheif. Для Windows-уязвимости обходного пути нет: только немедленный апгрейд.
AVIF-дыру нашла команда Hacktron, Windows-баг — evolutionstorm и B0RI.
Источник: Vercel applications are protected from Next.js August 2026 security vulnerabilities.