⚡ Não perca: notícia importante no ar! ⚡

Confira agora e compartilhe com seus amigos!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Crédito: Hacktron

Vercel lançou patches de segurança para duas vulnerabilidades de gravidade crítica na estrutura da web Next.js, ambas permitindo a execução remota de código não autenticado, uma explorável por meio de arquivos de imagem AVIF especialmente criados e a outra por meio de uma falha de passagem de caminho que afeta servidores que usam um sistema de arquivos Windows.

A travessia do caminho do Windows, rastreada como CVE-2026-75604 (pontuação CVSS: 9,0), afeta aplicativos Next.js que usam o roteador de páginas e o roteador de aplicativos sem componentes de cache quando o servidor usa um sistema de arquivos do Windows.

As implantações do Linux e do macOS não são afetadas.

"Não há solução alternativa conhecida para aplicativos hospedados no Windows afetados. Você deve atualizar imediatamente se o seu servidor estiver hospedado no Windows", disse Vercel em seu comunicado.

As correções estão disponíveis em Next.js 15.5.24 (Maintenance LTS) e 16.3.3 (Active LTS), publicadas em 25 de agosto de 2026. Os usuários afetados podem atualizar executando npm install next@15.5.24 para a linha 15.5 ou npm install next@16.3.3 para a linha 16.3.

Os aplicativos hospedados no Vercel são protegidos contra ambas as vulnerabilidades e não exigem atualização, disse Vercel em uma entrada no changelog publicada em 25 de agosto.

A vulnerabilidade afeta as versões 13.4 a 15.5.23 do Next.js e as versões 16.0 a 16.3.2.

O mecanismo de ataque não foi divulgado no comunicado. O changelog de Vercel também creditou aos pesquisadores Evolutionstorm e B0RI a divulgação responsável da vulnerabilidade do Windows.

Falha de otimização de imagem AVIF

Next.js usa o pacote de processamento de imagem Sharp para otimizar imagens, e Sharp depende da biblioteca libheif C para analisar arquivos AVIF.

Um estouro crítico de buffer de heap em libheif pode levar à execução remota de código quando Next.js processa uma imagem AVIF controlada pelo invasor (GHSA-2xp9-vwfh-vxw4, CVSS v4: 9.5).

A vulnerabilidade subjacente, divulgada pelos mantenedores da libheif como GHSA-g89c-p67h-r497, envolve um estouro de buffer de heap no código de escalonamento de imagem da biblioteca.

Todas as versões do libheif até v1.23.1 são afetadas. O comunicado AVIF cobre as versões Next.js 10.0.0 a 15.5.23 e todas as versões 16.x até 16.3.2.

Um arquivo AVIF criado que contém derivação de identidade aninhada e referências de itens auxiliares faz com que o libheif construa uma imagem decodificada com duas entradas do plano Alfa em diferentes profundidades de bits.

O escalonador aloca um buffer de destino dimensionado para a primeira entrada Alfa de 8 bits, mas depois grava valores de amostra de 16 bits da segunda entrada nesse mesmo buffer, sobrescrevendo aproximadamente 16.384 bytes além do limite de alocação.

Os pesquisadores creditados no comunicado, rootxharsh como Finder e KarimPwnz como Coordenador, lançaram uma prova de conceito Python completa junto com a divulgação libheif que reproduz a corrupção do heap sob uma construção de sanitizador de endereço.

O comunicado da libheif creditou rootxharsh como Finder e KarimPwnz como coordenador, mas o changelog de Vercel atribuiu a divulgação à equipe Hacktron.

"Conseguimos obter o RCE usando isso em vários aplicativos", disseram os pesquisadores no comunicado da libheif.

A prova de conceito demonstra a gravação fora dos limites, e a afirmação dos pesquisadores de execução remota de código em vários aplicativos não foi corroborada de forma independente.

Next.js permite a otimização de AVIF somente quando um site adiciona explicitamente imagem/avif à configuração de formatos em next.config.js. Implantações sem essa configuração não estão expostas a essa falha.

As versões corrigidas do Next.js desativam totalmente a otimização AVIF até que a correção upstream se propague a partir do libheif. O Hacker News confirmou em 27 de agosto de 2026, por meio da página de lançamentos do libheif GitHub, que a v1.23.2 não havia sido publicada.

A Vercel havia agendado os patches de agosto para 26 de agosto como parte de sua cadência mensal de segurança, mas adiou o lançamento um dia depois de descobrir uma vulnerabilidade adicional de gravidade crítica em uma de suas dependências upstream.

"Hoje cedo, avançamos com o lançamento depois de identificar uma vulnerabilidade adicional de gravidade crítica em uma de nossas dependências upstream", disseram Josh Story, Karim Rahal e Sebastian Silbermann na postagem do blog de segurança da Vercel.

O lançamento de agosto é o segundo do programa formal de segurança mensal da Vercel, que a empresa anunciou em julho de 2026.

"O volume de pesquisas de vulnerabilidade em todo o setor está aumentando rapidamente, impulsionado pela descoberta assistida por LLM", disseram Andrew Imm e Josh Story no anúncio do programa em 13 de julho.

O primeiro lançamento agendado, publicado em 21 de julho, abordou nove vulnerabilidades no Next.js 16.2.11 e 15.5.21, abrangendo negação de serviço, falsificação de solicitação no servidor e classes de bypass de middleware.

Os usuários que já usam os patches de julho ainda precisam da atualização de agosto.

Next.js viu uma série de divulgações críticas de segurança nos últimos dois anos, incluindo uma falha crítica de bypass de middleware em março de 2025 que permite
Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #next.js #corrige #falhas #críticas #de #avif #e #windows, #permitindo #rce #não #autenticado
⚡ Fique ligado: novidades e promoções em breve por aqui! ⚡

Post a Comment