🛠 Фреймворк Next.js усунув критичні вразливості віддаленого виконання коду

Компанія Vercel випустила оновлення безпеки для веб-фреймворку Next.js, які закривають дві критичні прогалини з можливістю віддаленого виконання довільного коду без автентифікації. Перша вразливість, CVE-2026-75604, пов’язана з обходом шляхів файлової системи на серверах під управлінням Windows.

Друга вразливість стосується модуля обробки зображень AVIF у бібліотеці libheif. Через переповнення буфера у пам’яті спеціально сформований файл AVIF із подвійними параметрами альфа-каналу дозволяє перезаписати до 16 кілобайт пам’яті та виконати код на сервері. Розробникам рекомендовано оновити Next.js до версій 15.5.24 або 16.3.3.