Hack Alerta

Next.js corrige falhas críticas que permitem execução remota de código

Vercel corrige falhas críticas no Next.js que permitem execução remota de código sem autenticação. Vulnerabilidades em AVIF e travessia de caminho afetam servidores Windows e aplicações web.

Descoberta e escopo da vulnerabilidade

A Vercel lançou correções de segurança para duas vulnerabilidades de gravidade crítica no framework web Next.js. Ambas as falhas permitem execução remota de código sem autenticação, uma explorável via arquivos de imagem AVIF especialmente elaborados e outra através de uma falha de travessia de caminho em servidores que utilizam sistema de arquivos Windows.

A falha de travessia de caminho, rastreada como CVE-2026-75604, afeta especificamente servidores Windows. A vulnerabilidade de AVIF impacta aplicações que processam imagens, permitindo que atacantes injetem código malicioso através de arquivos de imagem corrompidos.

Impacto em aplicações web

Como o Next.js é amplamente utilizado para construir aplicações web modernas, o comprometimento de um servidor pode levar à tomada de controle total da aplicação e do servidor subjacente. Isso expõe dados de usuários, credenciais e infraestrutura crítica.

A natureza não autenticada das explorações significa que qualquer pessoa com acesso à aplicação web pode tentar explorar a falha, aumentando significativamente a superfície de ataque.

Análise técnica detalhada

A vulnerabilidade de AVIF explora um bug no processador de imagens do Next.js. Arquivos de imagem maliciosos podem conter payloads que são executados quando o servidor tenta renderizar ou processar a imagem.

A falha de travessia de caminho permite que atacantes acessem arquivos fora do diretório raiz pretendido, potencialmente lendo arquivos de configuração sensíveis ou executando scripts do sistema.

Medidas de mitigação e correção

A Vercel recomenda que todos os usuários do Next.js atualizem para as versões corrigidas imediatamente. A aplicação de patches deve ser priorizada em ambientes de produção.

  • Atualizar o Next.js para a versão mais recente com correções de segurança.
  • Revisar permissões de acesso a arquivos no servidor.
  • Implementar validação de entrada para arquivos de imagem.

Recomendações para CISOs

Os líderes de segurança devem garantir que os processos de atualização de dependências sejam ágeis. Frameworks web são alvos frequentes de ataques automatizados, e a janela de exploração deve ser minimizada.

A implementação de WAF (Web Application Firewall) pode fornecer uma camada adicional de proteção contra tentativas de exploração antes que o patch seja aplicado.

Implicações para desenvolvimento

Este incidente reforça a necessidade de segurança no ciclo de vida de desenvolvimento de software (SDLC). A validação de entrada e a gestão de dependências devem ser parte integrante do processo de desenvolvimento.

Equipes de desenvolvimento devem ser treinadas para identificar e responder rapidamente a vulnerabilidades em frameworks populares.

Perguntas frequentes

Qual a gravidade? Crítica, com capacidade de execução remota de código.

Quais versões são afetadas? Versões anteriores às correções lançadas pela Vercel.

Como saber se fui afetado? Verifique a versão do Next.js em uso e compare com as versões corrigidas.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.