Vercel a corrigé deux vulnérabilités critiques du framework JavaScript Next.js avec sa mise à jour d'août. Les deux failles permettent à des attaquants d'exécuter du code sur les systèmes affectés, par exemple pour voler des données ou endommager le système.

terminal
npm install next@15.5.24 # for 15.5
npm install next@16.3.3 # for 16.3

La première vulnérabilité, notée 9,8 sur 10 sur l'échelle CVSS, provient de la bibliothèque libheif utilisée par Next.js pour l'optimisation d'images. Elle provoque un débordement de mémoire tampon dans le tas dans toute application appelant la méthode heif_decode_image() de la bibliothèque lors du traitement d'images AVIF.

La seconde faille, notée 9 sur 10 et référencée CVE-2026-75604, concerne les installations Next.js sous Windows utilisant le Pages Router et l'App Router sans composant de cache. Selon Vercel, il n'existe aucune solution de contournement. Toutes les versions antérieures à 15.5.24 et 16.3.3 sont affectées, et une mise à jour immédiate est recommandée.

La variante hébergée par Vercel n'est pas concernée, indique l'éditeur, car elle ne propose pas d'optimisation AVIF et fonctionne sous Linux. Vercel est passé en juillet à un rythme mensuel pour ses mises à jour de sécurité.