Vercel a corrigé deux vulnérabilités critiques du framework JavaScript Next.js avec sa mise à jour d'août. Les deux failles permettent à des attaquants d'exécuter du code sur les systèmes affectés, par exemple pour voler des données ou endommager le système.
npm install next@15.5.24 # for 15.5
npm install next@16.3.3 # for 16.3La première vulnérabilité, notée 9,8 sur 10 sur l'échelle CVSS, provient de la bibliothèque libheif utilisée par Next.js pour l'optimisation d'images. Elle provoque un débordement de mémoire tampon dans le tas dans toute application appelant la méthode heif_decode_image() de la bibliothèque lors du traitement d'images AVIF.
La seconde faille, notée 9 sur 10 et référencée CVE-2026-75604, concerne les installations Next.js sous Windows utilisant le Pages Router et l'App Router sans composant de cache. Selon Vercel, il n'existe aucune solution de contournement. Toutes les versions antérieures à 15.5.24 et 16.3.3 sont affectées, et une mise à jour immédiate est recommandée.
La variante hébergée par Vercel n'est pas concernée, indique l'éditeur, car elle ne propose pas d'optimisation AVIF et fonctionne sous Linux. Vercel est passé en juillet à un rythme mensuel pour ses mises à jour de sécurité.




Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.