The Daily Commit · Ressort-Ausgabe Titelseite PHP AI Dev EN DE FR ES

Independent. Nonpartisan. Untested in production.

Freitag, 28. August 2026 HEISE DEVELOPER
Security!

Kritische Next.js-Lücken erlauben Remote-Code-Ausführung, Windows-Server betroffen

Vercel hat mit dem August-Sicherheitsrelease zwei kritische Schwachstellen in Next.js geschlossen.

HEISE DEVELOPER — Eine Lücke in der libheif-Bibliothek ermöglicht Heap-Buffer-Overflows bei der AVIF-Bildoptimierung (CVSS 9,8), die andere (CVE-2026-75604, CVSS 9) erlaubt Remote-Code-Ausführung auf Windows-Servern. Updates auf 15.5.24 oder 16.3.3 sind verfügbar.

Vercel behebt mit dem August-Update zwei kritische Sicherheitslücken im JavaScript-Framework Next.js. In beiden Fällen können Angreifer eigenen Code ausführen und so Daten entwenden oder Systeme sabotieren.

terminal
npm install next@15.5.24 # for 15.5
npm install next@16.3.3 # for 16.3

Die erste Lücke erreicht einen CVSS-Wert von 9,8. Ursache ist die Bibliothek libheif, die Next.js für die Bildoptimierung einbindet: Ruft eine Anwendung deren Funktion heif_decode_image() beim Verarbeiten von AVIF-Dateien auf, kann es zu einem Pufferüberlauf im Heap-Speicher kommen.

Die zweite Schwachstelle trägt die Kennung CVE-2026-75604 und erhält einen CVSS-Wert von 9. Sie betrifft Next.js unter Windows, sofern Pages- oder App-Router ohne Cache-Komponente zum Einsatz kommen. Einen Workaround gibt es laut Vercel nicht, daher rät der Hersteller zu einem sofortigen Update. Alle Versionen vor 15.5.24 und 16.3.3 sind betroffen.

Nach Angaben von Vercel bleibt die eigene Hosting-Plattform verschont, weil dort weder AVIF-Optimierung zum Einsatz kommt noch Windows läuft, sondern Linux. Seit Juli veröffentlicht Vercel Sicherheitsupdates in einem festen monatlichen Rhythmus.

Originalquelle lesen ↗

Artikel bewerten: 0

Leserforum

Noch keine Beiträge — eröffne die Debatte.

◀ Kurzmeldungen — Page D1

All stories real, just louder · The Daily Commit · Bildschirm-Ausgabe · Impressum · Datenschutz