Vercel пусна корекции за сигурност за две уязвимости с критична степен на сериозност в уеб рамката Next.js. И двете позволяват отдалечено изпълнение на произволен код (RCE) без автентификация. Едната уязвимост може да бъде експлоатирана чрез специално създадени AVIF графични файлове, а другата – чрез уязвимост от тип преминаване по директории (path traversal), засягаща сървъри, които използват файлова система Windows.
Уязвимостта за преминаване по директории в Windows, проследявана като CVE-2026-75604 (оценка по CVSS: 9.0), засяга приложения Next.js, които използват едновременно Pages Router и App Router без компоненти за кеширане, когато сървърът използва файлова система Windows. Внедряванията под Linux и macOS не са засегнати. От Vercel заявяват в своята препоръка, че няма известен обходен път за засегнатите приложения, хоствани под Windows, и препоръчват незабавно обновяване.
Корекциите са налични в Next.js 15.5.24 (Maintenance LTS) и 16.3.3 (Active LTS), публикувани на 25 август 2026 г. Засегнатите потребители могат да извършат обновяване чрез изпълнение на npm install next@15.5.24 или npm install next@16.3.3. Приложенията, хоствани в Vercel, са защитени и не изискват обновяване. Уязвимостта засяга Next.js версии от 13.4 до 15.5.23 и от 16.0 до 16.3.2.
Next.js използва пакета за обработка на изображения „sharp“ за оптимизиране на графики, а той разчита на C библиотеката „libheif“ за парсване на AVIF файлове. Критично препълване на буфера в купчината (heap buffer overflow) в libheif може да доведе до отдалечено изпълнение на код, когато Next.js обработва AVIF изображение, контролирано от атакуващ (GHSA-2xp9-vwfh-vxw4, CVSS v4: 9.5). Базовата уязвимост (GHSA-g89c-p67h-r497) е свързана с препълване на буфера в кода за мащабиране на изображения в библиотеката. Засегнати са всички версии на libheif до v1.23.1 включително.
Специално създаден AVIF файл, съдържащ вложени препратки към деривация на идентичност и спомагателни елементи, кара libheif да изгради декодирано изображение с два записа на Alpha равнина с различна дълбочина на битовете. Инструментът за мащабиране заделя целеви буфер, оразмерен за първия 8-битов Alpha запис, но след това записва 16-битови стойности на проби от втория запис в същия буфер, презаписвайки приблизително 16 384 байта извън границите на заделената памет.
Изследователите са пуснали пълна концептуална разработка (proof-of-concept) на Python заедно с разкриването на уязвимостта в libheif, която възпроизвежда повреждането на купчината. От Vercel са спрели напълно оптимизацията на AVIF изображения в пач версиите на Next.js, докато не бъде разпространена корекция от разработчиците на libheif.