Veille / Vulnérabilité
Vulnérabilité

Next.js corrige deux vulnérabilités critiques permettant une exécution de code à distance non authentifiée

The Hacker News · 27 août 2026 · résumé automatique

Vercel a publié des correctifs pour deux vulnérabilités critiques dans le framework web Next.js. La première, exploitable via des fichiers AVIF spécialement conçus, permet une exécution de code à distance (RCE) sans authentification. La seconde, identifiée CVE-2026-75604, concerne une faille de traversée de chemin affectant les serveurs utilisant un système de fichiers Windows. Ces vulnérabilités permettent une prise de contrôle non autorisée des systèmes ciblés. Les correctifs doivent être appliqués rapidement pour limiter les risques d'exploitation.

L'angle SOVRA

Une application Next.js mal sécurisée ou non à jour expose directement son infrastructure à des attaques RCE. Un audit offensif (RAID) permet de valider l'application des correctifs et de tester la résistance aux vecteurs d'exploitation connus, notamment via des fichiers malveillants ou des traversées de chemin.

Lire l'article original sur The Hacker News
← Toute la veille