VMTech
Razgovarajmo

Next.js zakrpe za kritične RCE propuste u Windows i AVIF obradi

Next.js zakrpe za kritične RCE propuste u Windows i AVIF obradi

Vercel je objavio izdanja Next.js 15.5.24 i 16.3.3 kako bi otklonio dve ranjivosti kritične ozbiljnosti koje mogu dovesti do neautentifikovanog udaljenog izvršavanja koda. Jedna se odnosi na prolazak kroz putanje na serverima sa Windows sistemom datoteka, a druga na obradu posebno pripremljenih AVIF slika kroz lanac zavisnosti sharp i libheif.

Windows instalacije zahtevaju neposrednu nadogradnju

Ranjivost CVE-2026-75604, ocenjena sa CVSS 9.0, pogađa aplikacije koje koriste Pages Router i App Router bez Cache Components, pod uslovom da rade na Windows sistemu datoteka. Obuhvaćene su grane od 13.4 do 15.5.23, kao i od 16.0 do 16.3.2.

Vercel navodi da za pogođene aplikacije hostovane na Windowsu ne postoji poznato zaobilazno rešenje. Linux i macOS implementacije nisu obuhvaćene ovim propustom. Mehanizam napada nije objavljen, što ne menja prioritet zakrpe za samostalno hostovane instance.

Za granu 15.5 preporučeno izdanje je 15.5.24, dok korisnici grane 16.3 treba da pređu na 16.3.3. Aplikacije hostovane na Vercel platformi zaštićene su od obe ranjivosti i ne zahtevaju korisničku nadogradnju.

AVIF optimizacija uvodi rizik kroz libheif

Drugi propust je vezan za heap buffer overflow u biblioteci libheif, koju paket sharp koristi pri obradi AVIF datoteka. Ranjivost GHSA-2xp9-vwfh-vxw4 ocenjena je sa CVSS v4 9.5, a osnovni problem u libheif označen je kao GHSA-g89c-p67h-r497.

Posebno oblikovana AVIF datoteka može navesti biblioteku da pri skaliranju slike upiše 16-bitne vrednosti u međuspremnik pripremljen za 8-bitni Alpha kanal. U opisanom slučaju dolazi do pisanja približno 16.384 bajta izvan granice alocirane memorije. Istraživači su objavili Python demonstraciju koja reprodukuje oštećenje memorije uz address sanitizer, dok tvrdnja o udaljenom izvršavanju koda na više aplikacija nije nezavisno potvrđena.

Izloženost ovom problemu nije podrazumevana. Next.js AVIF optimizaciju uključuje samo kada je image/avif eksplicitno dodat u podešavanje formats u datoteci next.config.js. Pogođene su verzije od 10.0.0 do 15.5.23, kao i sva izdanja 16.x do 16.3.2.

Zakrpljena izdanja Next.js privremeno isključuju AVIF optimizaciju dok se popravka ne proširi iz libheif-a. U trenutku provere 27. avgusta 2026. libheif 1.23.2 još nije bio objavljen, a ranjive su sve verzije do 1.23.1.

Šta treba proveriti u poslovnom okruženju

Avgustovsko izdanje pomereno je unapred za jedan dan jer je Vercel utvrdio dodatnu kritičnu ranjivost u uzvodnoj zavisnosti. Ono dolazi posle julske serije zakrpa za devet propusta; korisnici koji su već primenili julska izdanja i dalje moraju da instaliraju avgustovske verzije.

Praktičan prioritet je inventar svih samostalno hostovanih Next.js aplikacija, zatim provera verzije, operativnog sistema servera i AVIF konfiguracije. Windows instance u pogođenim rasponima i aplikacije sa uključenim AVIF formatom treba nadograditi na 15.5.24 ili 16.3.3, uz proveru ponašanja obrade slika nakon privremenog isključivanja optimizacije.

#nextjs#websecurity#vulnerability#appsecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 27.08.2026
Instagram

Next.js zakrpe za kritične RCE propuste u Windows i AVIF obradi

Otvorite objavu na Instagramu ↗