Aller au contenu
Software Supply Chain Security

Next.js corrige failles AVIF et Windows critiques

Next.js patches

Vercel vient de publier des correctifs de sécurité pour failles Next.js critiques affectant le framework. Deux vulnérabilités, toutes deux classées au niveau critique, peuvent permettre à un attaquant non authentifié d’obtenir une exécution de code à distance dans certaines configurations. Les mises à jour sont disponibles pour plusieurs branches de Next.js, avec une insistance particulière sur les déploiements hébergés sur Windows et sur ceux qui activent l’optimisation AVIF.

Voici ce qu’il faut savoir, qui est concerné et comment agir rapidement pour réduire le risque.

Deux vulnérabilités critiques, deux scénarios d’attaque

Les correctifs visent deux problèmes distincts.

  • AVIF : un mécanisme de traitement d’images peut conduire à une corruption mémoire et, dans certains cas, à une exécution de code.
  • Windows : une traversée de chemins peut toucher certaines applications Next.js, menant potentiellement à une exécution de code à distance.

Dans les deux cas, Vercel précise qu’il s’agit de vulnérabilités exploitables par un attaquant sans authentification, sous réserve des conditions décrites dans l’avis.

Correctif Windows : traversée de chemins (CVE-2026-75604)

La première faille concerne les systèmes où l’application utilise un fichier Windows. Elle est référencée sous CVE-2026-75604 et affiche un score CVSS de 9,0.

Selon Vercel, l’impact est limité aux déploiements Next.js qui combinent les éléments suivants :

  • usage du Pages Router et du App Router ;
  • absence des Cache Components dans cette configuration ;
  • hébergement avec un .

Les environnements Linux et macOS ne seraient pas affectés par ce volet de la vulnérabilité.

Vercel indique qu’il n’existe aucune solution de contournement connue pour les applications hébergées sur Windows. Le conseil est donc clair : mettre à jour immédiatement si votre serveur est basé sur Windows.

Correctif AVIF : optimisation d’images et corruption mémoire

La seconde faille s’attaque au traitement des images AVIF. Elle s’appuie sur la chaîne d’outillage utilisée par Next.js pour optimiser les médias : Next.js utilise sharp pour le traitement, et sharp s’appuie sur la bibliothèque libheif pour parser les fichiers AVIF.

Le problème réside dans une faiblesse de type heap buffer overflow dans libheif. Vercel relie cette vulnérabilité à une atteinte pouvant mener à une exécution de code à distance lors du traitement d’une image AVIF contrôlée par l’attaquant. Le volet AVIF est associé à :

  • GHSA-2xp9-vwfh-vxw4 (CVSS v4 : 9,5)
  • une vulnérabilité libheif référencée GHSA-g89c-p67h-r497

Pourquoi l’image déclenche le problème

D’après les informations publiées, un fichier AVIF spécialement conçu peut entraîner la construction d’une image décodée avec deux entrées de plan Alpha portant des profondeurs de bits différentes. Le mécanisme de mise à l’échelle alloue alors un tampon de destination dimensionné pour la première entrée (Alpha 8 bits), puis écrit ensuite des valeurs provenant de la seconde entrée (Alpha 16 bits) dans le même tampon, ce qui déborde la mémoire prévue.

La conséquence décrite est une écriture hors limites d’environ 16 384 octets au-delà de la zone allouée.

Exposition : uniquement si l’optimisation AVIF est activée

Point important : Next.js n’activerait cette surface d’attaque que si le projet configure explicitement le format image/avif dans le fichier next.config.js (via la configuration des formats). Les déploiements qui n’ont pas ce réglage ne seraient donc pas exposés à cette partie de la vulnérabilité.

Les versions corrigées publient en plus une mesure de protection : elles désactivent entièrement l’optimisation AVIF jusqu’à ce que la correction amont côté libheif soit disponible et répercutée.

Quelles versions sont concernées ?

Pour la vulnérabilité AVIF, Vercel indique que les versions affectées s’étendent sur :

  • Next.js 10.0.0 à 15.5.23
  • toutes les déclinaisons 16.x jusqu’à 16.3.2

Pour la traversée de chemins Windows, l’ensemble des versions mentionnées dans l’avis couvre aussi une plage de releases avant correction.

Plus largement, Vercel précise que les failles concernent les versions 13.4 à 15.5.23 ainsi que les versions 16.0 à 16.3.2.

Versions corrigées et commande de mise à jour

Les correctifs ont été publiés le 25 août 2026, avec deux relâches selon la branche :

  • Next.js 15.5.24 (Maintenance LTS)
  • Next.js 16.3.3 (Active LTS)

Pour mettre à jour, Vercel recommande :

  • si vous êtes sur la branche 15.5 : npm install next@15.5.24
  • si vous êtes sur la branche 16.3 : npm install next@16.3.3

Vérifiez aussi l’impact côté configuration : en particulier, si vous activez l’optimisation AVIF via next.config.js, la mise à jour s’impose même si les images proviennent d’un flux contrôlé en apparence, puisque le risque implique un fichier AVIF malveillant.

Environnements Vercel : une protection annoncée

Vercel indique que les applications hébergées sur sa plateforme sont protégées contre ces deux vulnérabilités et ne nécessitent aucune mise à niveau de Next.js. Cette information figure dans une entrée de changelog publiée le 25 août.

Si vous n’hébergez pas sur Vercel, considérez cette protection comme non applicable et appliquez les correctifs vous-même.

Exploitation et état des signalements

Au moment de la publication (fin août 2026), Vercel ne communiquait pas les détails complets du mécanisme d’exploitation pour les deux cas.

Côté AVIF, des chercheurs ont publié un preuve de concept en Python associée à la divulgation libheif. Cette preuve de concept montre la corruption mémoire sous une version construite avec un outil de détection (type address sanitizer). Leur affirmation d’exécution de code sur plusieurs applications n’aurait cependant pas été confirmée de façon indépendante.

Concernant les deux vulnérabilités, aucune exploitation active n’était rapportée publiquement au 27 août 2026 au moment où la source consultée a été rédigée.

Pourquoi la mise à jour a été avancée

Vercel explique également avoir avancé la publication des correctifs d’un jour. Dans son blog sécurité, l’entreprise indique que cette décision a été prise après la découverte d’une autre vulnérabilité critique dans une dépendance amont.

Cette actualité s’inscrit dans le programme mensuel formalisé de sécurité, annoncé en juillet 2026, qui vise à publier régulièrement des correctifs sur Next.js. Le précédent cycle avait déjà adressé plusieurs problèmes de sécurité sur des versions Next.js 16.2.11 et 15.5.21, couvrant notamment des catégories comme le déni de service et des contournements côté middleware.

Bonnes pratiques : ce que vous pouvez faire dès maintenant

Pour limiter l’exposition aux failles Next.js critiques corrigées par Vercel, suivez cette logique de priorisation :

  • Sur Windows : mettez à jour sans attendre vers 15.5.24 ou 16.3.3 si votre application entre dans les critères décrits (Pages + App Router, sans Cache Components).
  • Sur AVIF : examinez votre next.config.js. Si vous activez image/avif, la mise à jour est recommandée même si vos contenus AVIF semblent “sûrs”.
  • Après la mise à jour : validez le comportement attendu, notamment autour de l’optimisation d’images, car les versions corrigées désactivent AVIF jusqu’à propagation du correctif amont.

En complément, conservez un processus de veille : Next.js a connu plusieurs divulgations critiques ces deux dernières années, dont des problèmes affectant des composants serveur et des mécanismes d’authentification côté middleware dans certaines conditions.

Conclusion

Avec failles Next.js critiques adressées par deux correctifs distincts, Vercel cible à la fois un risque lié au traitement d’images AVIF et une traversée de chemins sur les environnements Windows. La recommandation reste la même : mettez à jour vers Next.js 15.5.24 ou Next.js 16.3.3 selon votre branche, et vérifiez attentivement votre configuration si vous utilisez l’optimisation AVIF ou si votre hébergement implique un système de fichiers Windows.

Source: https://thehackernews.com/2026/08/nextjs-patches-critical-avif-and.html