Next.js стартира програма за месечни актуализации на сигурността, като първото обновяване е планирано за 20 юли 2026 г. Това обновяване ще отстрани девет уязвимости в поддържаните версии на рамката.

Първоначалното издание ще предостави коригиращи обновления за версиите на Next.js 16.2 и 15.5. Според екипа на Next.js, това обновяване ще коригира четири уязвимости с висока степен на сериозност и пет със средна степен.

Подробна техническа информация, включително CVE идентификатори и насоки за отстраняване, ще бъде споделена след пускането на корекциите за сигурност. Тази нова програма заменя досегашния ад-хок подход на рамката към актуализациите на сигурността.

Въпреки че извънредни корекции за сигурност все още ще бъдат издавани незабавно за активно експлоатирани уязвимости или спешни проблеми, новият месечен график има за цел да даде на екипите за разработка и сигурност предварително известие за планиране на надстройките.

Месечна програма за актуализации на сигурността на Next.js

Next.js планира да публикува месечни предварителни анонси, очертаващи очаквания график за корекции и най-високата очаквана степен на сериозност на уязвимостите, включени във всяко планирано издание.

Този подход ще даде на хостинг доставчиците, облачните платформи и други партньори в екосистемата време да внедрят временни мерки за смекчаване на рисковете, като например правила за защитни стени за уеб приложения (WAF), преди организациите да внедрят обновленията.

Това развитие следва тенденция, при която изследователите по сигурността все по-често използват големи езикови модели за ефективно откриване на софтуерни дефекти.

От Next.js цитират скорошни разкрития в индустрията, включително доклада на Mozilla за 271 уязвимости във Firefox, открити с помощта на Mythos Preview на Anthropic, подчертавайки нарастващия обем на изследванията на уязвимости.

Екипът заяви, че използва подобни техники вътрешно с DeepSec – инструмент за изследване на сигурността с отворен код, поддържан от Vercel Labs, съвместно с вътрешни изследователи и разширена програма за награди за открити бъгове (bug bounty), за да идентифицира и коригира слабите места, преди атакуващите да могат да ги експлоатират.

От Next.js подчертаха, че техните практики за сигурност обхващат целия жизнен цикъл на разработка на софтуер, включително статичен анализ по време на разработката, контрол върху публикуването на пакети и координация с външни изследователи за отговорно оповестяване.

Те посочиха експлойта React2Shell, разкрит през декември, като пример за техните установени процеси за реагиране при инциденти и управление на уязвимости.

Разработчиците, използващи Next.js версии 16.2 или 15.5, трябва да следят бюлетина от юли 2026 г. и да се подготвят да приложат съответното коригиращо издание своевременно.

На организациите се препоръчва също да прегледат своите контроли за внедряване, включително WAF защитите, процесите за управление на зависимостите и работните потоци за тестване на обновленията.