🔥 Next.js закрыл две критические RCE-уязвимости в AVIF и Windows Vercel перенёс выпуск обновлений безопасности на день раньше — с 26 на 25 августа 2026 года — из-за найденной накануне критической уязвимости во внешней зависимости. В итоге вышли исправления для двух проблем в Next.js: переполнения буфера в куче при обработке AVIF-изображений и обхода каталогов на серверах Windows; обе позволяют выполнить код удалённо без аутентификации. По данным hackernews, затронуты версии 13.4–15.5.23 и 16.0–16.3.2. Уязвимость в AVIF (GHSA-2xp9-vwfh-vxw4, CVSS v4 9.5) срабатывает только если в next.config.js включён формат image/avif. Обработка идёт через sharp, который использует libheif. В версиях libheif до 1.23.1 включительно модуль масштабирования выделяет буфер под 8-битный альфа-канал, но записывает туда 16-битные значения из второго канала — переполнение составляет примерно 16 384 байта за границу буфера. Демонстрация уязвимости опубликована. Исследователи заявили об удалённом выполнении кода в нескольких приложениях, но независимого подтверждения пока нет. CVE-2026-75604 (CVSS 9.0) — обход каталогов. Она затрагивает только самостоятельно развёрнутые приложения Next.js на Windows, если используются Pages Router или App Router без Cache Components. Linux и macOS не затронуты. Обходного решения нет. Vercel прямо пишет: обновляйтесь немедленно. Механизм атаки разработчик не раскрыл. Исправления вошли в Next.js 15.5.24 и 16.3.3. В этих версиях оптимизацию AVIF временно отключили полностью, пока не выйдет libheif 1.23.2 — на 27 августа её ещё не было. Приложения на платформе Vercel защищены и обновления не требуют. Это второй выпуск в рамках ежемесячного цикла безопасности, запущенного в июле. Я бы не ждал libheif 1.23.2 — Vercel уже выключил оптимизацию AVIF, и если вы её использовали, проверьте, не сломались ли изображения после обновления. Демонстрация переполнения на 16 килобайт — это уже не теория. #Nextjs #RCE #libheif #PathTraversal #Vercel