O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 244–247  |  ISSN 3086-6103

Atualização recomendada: Correção de uma série de vulnerabilidades encontradas no Next.js

Em julho de 2026, a Vercel lançou um security release do Next.js, corrigindo nove vulnerabilidades com CVEs atribuídas, todas já corrigidas nas versões 15.5.21 (Maintenance LTS) e 16.2.11 (Active LTS). Esses problemas atingem principalmente aplicações que usam App Router, Server Actions, Turbopack e regras de rewrites()/redirects() com hostnames dinâmicos, além do mecanismo de cache de fetch() no lado servidor.


Vulnerabilidades Divulgadas

Na estão descritas as vulnerabilidades que foram divulgadas, junto com o componente afetado e seu impacto. Dentre vulnerabilidades divulgadas, as que demandam uma maior atenção, devido sua severidade alta, são as CVE-2026-64641, CVE-2026-64642, CVE-2026-64645 e CVE-2026-64649.

CVE Componente Afetado Impacto CVSS 4.0
CVE-2026-64641 App Router + Server Actions DoS por uso excessivo de CPU em Server Actions (App Router). 8.2
CVE-2026-64642 App Router + Turbopack + i18n Bypass de middleware/proxy em apps com Turbopack e single locale. 8.3
CVE-2026-64643 App Router + Server Actions/cache Exposição não autenticada de IDs internos de Server Functions. 6.3
CVE-2026-64644 API de otimização de imagens DoS na Image Optimization API ao processar SVG maliciosos. 6.3
CVE-2026-64645 Regras de rewrites/redirects SSRF/Open Redirect em rewrites()/redirects() com hostname dinâmico. 8.3
CVE-2026-64646 Server Actions no Edge runtime Payload ilimitado em Server Actions no Edge (DoS de memória). 6.3
CVE-2026-64647 fetch() server‑side + cache Cache confusion com corpos contendo bytes inválidos de UTF‑8. 6.3
CVE-2026-64648 fetch() server‑side + cache Cache confusion em fetch(new Request(init), aDifferentInit). 6.0
CVE-2026-64649 SSRF em Server Actions em custom servers via Host headers SSRF em Server Actions em custom servers via Host headers. 8.3

 


Versões Afetadas

Como foi abordado, o security release de julho de 2026 do Next.js disponibilizou as atualizações para o next 15.5.21 (Maintenance LTS) e 16.2.11 (Active LTS) que possuem as correções das vulnerabilidades, portanto, projetos nas linhas 15.5.x e 16.2.x devem atualizar para essas versões.

Embora a exploração dependa da configuração de cada aplicação, o conjunto de falhas é particularmente relevante para projetos que utilizam App Router, Server Actions, Turbopack, Server Actions no Edge runtime, Image Optimization API auto-hospedada, regras de rewrites() ou redirects() com destinos dinâmicos e fetch() server-side com cache, sendo recomendada a atualização em todos os casos.


Mitigações

A principal mitigação é a atualização das aplicações para as versões que possuem o patch de correção divulgadas pela Vercel. Entretanto, caso não seja possível realizar a atualização no momento, algumas mitigações são recomendadas:

  • CVE-2026-64641 (DoS em Server Actions): Não existem workarounds divulgados no momento, então a principal medida é a atualização do Next.js para a versão corrigida, priorizando aplicações que usam App Router com Server Actions.
  • CVE-2026-64642 (Bypass de middleware/proxy): É recomendável que rotas críticas validem autenticação e autorização no servidor, sem depender exclusivamente de middleware ou proxy para proteger recursos sensíveis.
  • CVE-2026-64645 (SSRF e Open Redirect em rewrites/redirects): É recomendada a revisão regras de rewrites() e redirects() que formam hostnames a partir de parâmetros controlados pelo usuário. Sempre que possível, use destinos fixos ou uma allowlist de hostnames e subdomínios permitidos, a fim de reduzir o risco de SSRF quanto de redirecionamentos abertos.
  • CVE-2026-64649 (SSRF em Server Actions com custom servers): Ambientes que utilizam custom servers devem validar os cabeçalhos associados ao host, como Host e X-Forwarded-Host. Server Actions que encaminham ou redirecionam requisições devem aceitar apenas destinos previamente autorizados, evitando que entradas controladas pelo cliente determinem o host de saída.
  • CVE-2026-64644 (DoS na Image Optimization API): É recomendado restringir as origens remotas configuradas para a Image Optimization API. Em ambientes auto-hospedados, é importante o tratamento de SVGs não confiáveis, reduzindo a chance de exaustão de CPU provocada por imagens maliciosas.
  • CVE-2026-64646 (Payload ilimitado no Edge runtime): Definição de limites de tamanho de corpo no CDN, WAF ou reverse proxy, monitorar consumo de memória e rejeitar requisições excessivamente grandes antes que cheguem à aplicação reduz o risco de indisponibilidade.
  • CVE-2026-64643 (Exposição de IDs internos de Server Functions):  A recomendação é não tratar os IDs de Server Actions ou de endpoints use cache como segredo ou como controle de acesso, no qual cada Server Action deve validar autenticação e autorização internamente
  • CVE-2026-64648 (Cache confusion em fetch() com corpo): Revisão das chamadas fetch() no servidor que usam corpo de requisição e cache, evitando o padrão fetch(new Request(init), aDifferentInit), sobretudo em operações que processam ou retornam dados sensíveis.
  • CVE-2026-64647 (Cache confusion com UTF-8 inválido): Evitar cachear requisições server-side cujo corpo possa conter bytes inválidos em UTF-8. Para fluxos com dados sensíveis ou corpos fora do padrão esperado, desabilitar o cache de fetch() é uma medida interessante para impedir que respostas sejam reutilizadas no contexto incorreto.

Referências

[1] Next.js. July 2026 Security Release. Disponível em: https://nextjs.org/blog/july-2026-security-release. Acesso em: 28 de julho de 2026.

[2] Netlify. Next.js security release (July 2026): what to know. Disponível em: https://www.netlify.com/changelog/2026-07-21-nextjs-security-vulnerabilities/. Acesso em: 28 de julho de 2026.

[3] Teramont. Next.js Fixes 9 Vulnerabilities: Update to 16.2.11 or 15.5.21. Disponível em: https://teramont.net/blog/nextjs-9-vulnerabilities-july-2026-16-2-11-15-5-21. Acesso em: 28 de julho de 2026.

Tags: , , , .

Categorias: CVE, Patches, Vulnerabilidade.