A Vercel disponibilizou correções de segurança para duas vulnerabilidades de gravidade crítica na estrutura de rede Next.js. Ambas as falhas possibilitam a execução remota de código sem necessidade de autenticação, representando um risco elevado para aplicações que utilizam essa plataforma.
A primeira falha pode ser explorada por meio de arquivos de imagem no formato AVIF especialmente criados para induzir a execução de código arbitrário. A segunda está relacionada a um ataque de travessia de caminho que afeta servidores que operam com sistema de arquivos Windows, permitindo que invasores acessem recursos fora do diretório esperado.
A vulnerabilidade associada ao problema de travessia de caminho no Windows recebeu a identificação CVE-2026-75604. A Vercel recomenda que todos os desenvolvedores atualizem imediatamente suas instalações do Next.js para a versão mais recente, a fim de mitigar os riscos de comprometimento.
Especialistas em segurança alertam que, devido à gravidade das falhas, sistemas expostos à internet podem ser alvos de ataques automatizados. Por isso, a aplicação das correções disponibilizadas deve ser realizada com urgência.
Fonte: The Hacker News

