Vercel разкри и отстрани девет уязвимости в сигурността в Next.js – широко използвания React фреймуърк, адресирайки пропуски, които биха могли да позволят фалшифициране на заявки от страна на сървъра (SSRF), заобикаляне на удостоверяването на междинния софтуер (middleware), атаки за отказ на услуга (DoS) и излагане на чувствителни данни.

Всичките девет препоръки бяха публикувани преди два дни от изследователя по сигурността KarimPwnz и вече са коригирани в Next.js версии 15.5.21 и 16.2.11.

По-рано Next.js обяви, че ще стартира месечна програма за издания, свързани със сигурността. Това обновяване ще адресира девет уязвимости в поддържаните версии на фреймуърка.

Next.js отстранява множество уязвимости

Най-критичният проблем, проследяван като CVE-2026-64645 (GHSA-p9j2-gv94-2wf4), е SSRF уязвимост с висока степен на сериозност, засягаща функцията за пренаписване (rewrites), при която контролирано от атакуващия хост име на дестинацията може да принуди сървъра да изпраща заявки до произволни вътрешни крайни точки.

Този пропуск засяга Next.js версии от 12.0.0 до 15.5.21 и от 16.0.0 до 16.2.11 и може да бъде експлоатиран, когато правило за rewrites() или redirects() изгражда своето хост име на дестинацията от предоставени от потребителя данни за заявката.

Втори SSRF проблем с висока сериозност, CVE-2026-64649 (GHSA-89xv-2m56-2m9x), засяга Server Actions, работещи на персонализирани Node.js сървъри, позволявайки на атакуващите да пренасочват изходящи Server Action заявки към хост, който те контролират.

Отделно, CVE-2026-64642 (GHSA-6gpp-xcg3-4w24) позволява заобикаляне на междинния софтуер и проксито в App Router приложения, които използват Turbopack компилации с наследени конфигурации middleware.ts и single-locale i18n, което потенциално позволява на атакуващите да прескочат напълно проверките за оторизация.

Завършвайки списъка с висока сериозност, CVE-2026-64641 (GHSA-m99w-x7hq-7vfj) позволява на атакуващите да предизвикат DoS състояния в App Router приложения чрез злонамерени заявки към Server Actions.

Бяха коригирани и два DoS проблема с умерена сериозност: CVE-2026-64646 (GHSA-4c39-4ccg-62r3) включва неограничен злонамерен код в Server Action в Edge средата за изпълнение, който може да изчерпи паметта, докато CVE-2026-64644 (GHSA-q8wf-6r8g-63ch) позволява на атакуващите да сринат API-то за оптимизация на изображения чрез подаване на злонамерени SVG файлове.

Два проблема със смесване на кеша с умерена сериозност, CVE-2026-64648 (GHSA-68g3-v927-f742) и CVE-2026-64647 (GHSA-4633-3j49-mh5q), могат да доведат до объркване на телата на отговорите между различни заявки, когато приложенията използват кеширани fetch() повиквания с тела на заявки, включително такива, съдържащи невалидни UTF-8 байтови последователности.

Това може да доведе до предоставяне на данните на един потребител на друг потребител при определени конфигурации на кеширане. Последен умерен проблем, CVE-2026-64643 (GHSA-955p-x3mx-jcvp), излага вътрешните идентификатори на крайни точки на Server Function пред неудостоверени атакуващи, когато се използват компоненти за кеширане заедно с рефлексивни Server Actions, въпреки че Vercel отбелязва, че изтичането е ограничено до непрозрачни идентификатори, а не до идентификационни данни или лични данни.

Засегнати версии и мерки за смекчаване

Уязвимостите обхващат широк диапазон от екосистемата на Next.js, като засегнатите диапазони от версии започват още от 12.0.0 за SSRF пропуска при пренаписване и 13.0.0 за няколко DoS и кеш проблема.

По-старите основни версии като 13.x и 14.x няма да получат директни корекции за сигурност; организациите, работещи с тях, трябва да преминат към коригирана версия 15.x или 16.x.

Екипите по сигурността трябва незабавно да обновят Next.js до 15.5.21 или 16.2.11 и да одитират конфигурациите за пренаписвания, персонализирани сървъри, Turbopack междинен софтуер и компоненти за кеширане, за да определят специфичното излагане на риск.