Next.js corrige duas falhas críticas que permitem execução remota de código sem autenticação
- Cyber Security Brazil
- há 12 horas
- 2 min de leitura

A Vercel lançou atualizações de segurança para corrigir duas vulnerabilidades críticas no Next.js que podem permitir execução remota de código (RCE) sem autenticação. As falhas envolvem o processamento de imagens AVIF e aplicações hospedadas em servidores Windows, e afetam diferentes versões do popular framework web.
Uma das vulnerabilidades, identificada como CVE-2026-75604 e classificada com pontuação 9,0 no CVSS, é uma falha de path traversal que afeta aplicações Next.js executadas em sistemas de arquivos Windows.
O problema ocorre em aplicações que utilizam simultaneamente o Pages Router e o App Router, sem Cache Components. Sistemas hospedados em Linux e macOS não são afetados por essa vulnerabilidade.
Segundo a Vercel, não existe uma solução alternativa conhecida para aplicações vulneráveis hospedadas em Windows. Por isso, a recomendação é atualizar imediatamente para as versões corrigidas Next.js 15.5.24, da linha Maintenance LTS, ou 16.3.3, da Active LTS.
A CVE-2026-75604 afeta as versões 13.4 até 15.5.23 e 16.0 até 16.3.2. Os detalhes técnicos do mecanismo utilizado para explorar a vulnerabilidade não foram divulgados.
A segunda falha crítica está relacionada ao processamento de imagens no formato AVIF. O Next.js utiliza o pacote sharp para otimização de imagens, que, por sua vez, depende da biblioteca libheif para interpretar arquivos desse formato.
A vulnerabilidade, registrada como GHSA-2xp9-vwfh-vxw4 e classificada com pontuação 9,5 no CVSS v4, é resultado de um heap buffer overflow na libheif. Um atacante pode criar uma imagem AVIF especialmente preparada que, ao ser processada por uma aplicação vulnerável, provoca gravação de dados além dos limites da memória alocada.
Segundo os pesquisadores, a condição pode levar à execução remota de código. Um proof-of-concept (PoC) em Python foi publicado demonstrando a corrupção de memória, embora a alegação de RCE em múltiplas aplicações ainda não tenha sido verificada de forma independente.
A vulnerabilidade AVIF afeta versões do Next.js entre 10.0.0 e 15.5.23, além das versões 16.x até 16.3.2. No entanto, existe uma condição importante: a otimização AVIF precisa ter sido explicitamente habilitada na configuração da aplicação. Ambientes que não adicionaram o formato image/avif ao next.config.js não estão expostos a essa falha específica.
Como medida de proteção, as novas versões do Next.js desabilitam completamente a otimização AVIF até que a correção definitiva da biblioteca libheif seja incorporada. Até 27 de agosto, a versão 1.23.2 da libheif, que deveria trazer a atualização upstream, ainda não havia sido publicada.
A Vercel informou ainda que aplicações hospedadas diretamente em sua plataforma estão protegidas contra as duas vulnerabilidades e não precisam ser atualizadas especificamente para mitigar esses problemas. Para instalações próprias, entretanto, a atualização é recomendada.
As correções estavam originalmente programadas para 26 de agosto, dentro do ciclo mensal de atualizações de segurança da Vercel, mas foram antecipadas em um dia após a identificação de uma vulnerabilidade crítica adicional em uma dependência do projeto.
Este é o segundo pacote lançado dentro do programa mensal de segurança do Next.js, iniciado em julho de 2026. A Vercel relacionou o aumento das pesquisas sobre vulnerabilidades no setor ao uso crescente de grandes modelos de linguagem (LLMs) para auxiliar na descoberta de falhas.
Até 27 de agosto de 2026, não havia relatos de exploração ativa das duas novas vulnerabilidades. Usuários que instalaram as correções de segurança disponibilizadas em julho também precisam aplicar a atualização de agosto.



