O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 302–304  |  ISSN 3086-6103

Alerta: PoC publicamente disponível demonstra RCE em Next.js (CVE-2026-75604)

Uma prova de conceito pública demonstra uma cadeia de exploração envolvendo a CVE-2026-75604, uma vulnerabilidade crítica de execução remota de código (Remote code Execution, RCE) divulgada pela Vercel no dia 25 de agosto de 2026. A vulnerabilidade combina uma falha de path transversal no sistem de arquivos do cache, com as features de Server Actions do Next.js, permitindo que um atacante, em determinadas configurações, alcance informações internas da aplicação, progredindo até a execução de comandos no nível do sistema operacional. A vulnerabilidade recebeu uma pontuação CVSS 3.1 de 9,0 e sua CWE relacionada foi determinada como CWE-22 (Path Traversal) no próprio boletim de segurança descrevendo a vulnerabilidade.


Contexto e Origem

O Next.js é um framework baseado em React amplamente utilizado no desenvolvimento de aplicações web. A CVE-2026-75604 afeta especialmente aplicações executadas em um ambiente Windows, sob as condições que a aplicação utilize simultaneamente os recursos Pages Router e App Router, não utilizando Cache Components, e que utilize rotas dinâmicas utilizando o filesystem cache. A vulnerabilidade foi divulgada pela equipe do Next.js em 25 de agosto de 2026, e provas de conceito já estão públicamente disponíveis demonstrando sua exploração.

A origem da vulnerabilidade está em uma falha na filtragem de input, permitindo um escape de diretório dentro do filesystem do cache. O impacto, entretanto, vai além de leitura arbitrária: conforme demonstrado pela PoC, a condição pode ser encadeada com o funcionamento das Server Actions para alcançar uma execução remota de comandos arbitrários no processo de Node.js. A Vercel classificou a falha como Crítica, com uma pontuação CVSS de 9,0 (AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H).

 


Execução

A PoC implementa uma cadeia de exploração que automatiza as principais etapas necessárias para chegar ao RCE. Entretanto, a exploração depende de uma configuração específica do Next.js. Entre os requisitos identificados no próprio repositório estão:

  • Next.js entre 13.4 e 15.5.23, ou entre 16.0 e 16.3.2,
  • servidor executando nativamente em Windows,
  • utilização simultânea de Pages Router e App Router,
  • Cache Components desabilitado,
  • existência de uma rota dinâmica do Pages Router utilizando ISR e filesystem cache,
  • existência de uma rota dinâmica do App Router utilizando o filesystem cache,
  • presença de uma closure-bound Server Action compatível.

A sequência observada no código pode ser resumida da seguinte forma:

  1. Identificação da aplicação: a PoC consulta a aplicação para obter informações necessárias sobre o ambiente e seu build.
  2. Exploração do path traversal: utilizando as rotas dinâmicas existentes como parte da cadeia, o código explora a forma como o Next.js manipula os caminhos associados ao filesystem cache no Windows.
  3. Acesso a informações internas: a exploração permite alcançar artefatos utilizados internamente pelo Next.js, incluindo informações relacionadas ao manifesto de Server Actions.
  4. Identificação de uma Server Action: com os dados obtidos, a PoC procura uma ação compatível presente na aplicação e utiliza suas informações para construir uma requisição que o servidor aceite como uma chamada legítima.
  5. Execução remota: finalmente, a requisição manipulada alcança a Server Action e resulta na execução de um comando pelo processo Node.js no servidor Windows. No ambiente de demonstração disponibilizado pelo pesquisador, o resultado da execução é encaminhado para um endereço de callback. O repositório foi validado utilizando Next.js 16.2.11.

Em um cenário de ataque, o principal impacto seria a execução de comandos com os privilégios do processo que hospeda a aplicação Next.js. Isso poderia permitir acesso ou alteração de arquivos disponíveis para essa conta, obtenção de informações presentes no ambiente, comprometimento de credenciais e, dependendo das permissões do processo, movimentação adicional dentro do servidor.

 


Software Afetado/Mitigações

A vulnerabilidade afeta o Next.js nas versões >=13.4 <15.5.24 e >=16.0 <16.3.3, desde que as condições específicas de execução em Windows estejam presentes. A própria equipe do Next.js afirma que não existe um workaround conhecido para aplicações afetadas hospedadas em Windows e recomenda a atualização imediata.
É altamente recomendado atualizar o Netx.js para as versões corrigidas, que são 15.5.24 e 16.3.3.

 


Referências

Tags: , , , , .

Categorias: Alerta, Falhas, RCE, Vulnerabilidade, Windows.