[ Início ]
Vol. 2 (abr. 2026) | Pp. 244–247 | ISSN 3086-6103
Atualização recomendada: Correção de uma série de vulnerabilidades encontradas no Next.js
Em julho de 2026, a Vercel lançou um security release do Next.js, corrigindo nove vulnerabilidades com CVEs atribuídas, todas já corrigidas nas versões 15.5.21 (Maintenance LTS) e 16.2.11 (Active LTS). Esses problemas atingem principalmente aplicações que usam App Router, Server Actions, Turbopack e regras de rewrites()/redirects() com hostnames dinâmicos, além do mecanismo de cache de fetch() no lado servidor.
Vulnerabilidades Divulgadas
Na estão descritas as vulnerabilidades que foram divulgadas, junto com o componente afetado e seu impacto. Dentre vulnerabilidades divulgadas, as que demandam uma maior atenção, devido sua severidade alta, são as CVE-2026-64641, CVE-2026-64642, CVE-2026-64645 e CVE-2026-64649.
| CVE | Componente Afetado | Impacto | CVSS 4.0 |
| CVE-2026-64641 | App Router + Server Actions | DoS por uso excessivo de CPU em Server Actions (App Router). | 8.2 |
| CVE-2026-64642 | App Router + Turbopack + i18n | Bypass de middleware/proxy em apps com Turbopack e single locale. | 8.3 |
| CVE-2026-64643 | App Router + Server Actions/cache | Exposição não autenticada de IDs internos de Server Functions. | 6.3 |
| CVE-2026-64644 | API de otimização de imagens | DoS na Image Optimization API ao processar SVG maliciosos. | 6.3 |
| CVE-2026-64645 | Regras de rewrites/redirects | SSRF/Open Redirect em rewrites()/redirects() com hostname dinâmico. |
8.3 |
| CVE-2026-64646 | Server Actions no Edge runtime | Payload ilimitado em Server Actions no Edge (DoS de memória). | 6.3 |
| CVE-2026-64647 | fetch() server‑side + cache |
Cache confusion com corpos contendo bytes inválidos de UTF‑8. | 6.3 |
| CVE-2026-64648 | fetch() server‑side + cache |
Cache confusion em fetch(new Request(init), aDifferentInit). |
6.0 |
| CVE-2026-64649 | SSRF em Server Actions em custom servers via Host headers | SSRF em Server Actions em custom servers via Host headers. | 8.3 |
Versões Afetadas
Como foi abordado, o security release de julho de 2026 do Next.js disponibilizou as atualizações para o next 15.5.21 (Maintenance LTS) e 16.2.11 (Active LTS) que possuem as correções das vulnerabilidades, portanto, projetos nas linhas 15.5.x e 16.2.x devem atualizar para essas versões.
Embora a exploração dependa da configuração de cada aplicação, o conjunto de falhas é particularmente relevante para projetos que utilizam App Router, Server Actions, Turbopack, Server Actions no Edge runtime, Image Optimization API auto-hospedada, regras de rewrites() ou redirects() com destinos dinâmicos e fetch() server-side com cache, sendo recomendada a atualização em todos os casos.
Mitigações
A principal mitigação é a atualização das aplicações para as versões que possuem o patch de correção divulgadas pela Vercel. Entretanto, caso não seja possível realizar a atualização no momento, algumas mitigações são recomendadas:
- CVE-2026-64641 (DoS em Server Actions): Não existem workarounds divulgados no momento, então a principal medida é a atualização do Next.js para a versão corrigida, priorizando aplicações que usam App Router com Server Actions.
- CVE-2026-64642 (Bypass de middleware/proxy): É recomendável que rotas críticas validem autenticação e autorização no servidor, sem depender exclusivamente de middleware ou proxy para proteger recursos sensíveis.
- CVE-2026-64645 (SSRF e Open Redirect em rewrites/redirects): É recomendada a revisão regras de
rewrites()eredirects()que formam hostnames a partir de parâmetros controlados pelo usuário. Sempre que possível, use destinos fixos ou uma allowlist de hostnames e subdomínios permitidos, a fim de reduzir o risco de SSRF quanto de redirecionamentos abertos. - CVE-2026-64649 (SSRF em Server Actions com custom servers): Ambientes que utilizam custom servers devem validar os cabeçalhos associados ao host, como
HosteX-Forwarded-Host. Server Actions que encaminham ou redirecionam requisições devem aceitar apenas destinos previamente autorizados, evitando que entradas controladas pelo cliente determinem o host de saída. - CVE-2026-64644 (DoS na Image Optimization API): É recomendado restringir as origens remotas configuradas para a Image Optimization API. Em ambientes auto-hospedados, é importante o tratamento de SVGs não confiáveis, reduzindo a chance de exaustão de CPU provocada por imagens maliciosas.
- CVE-2026-64646 (Payload ilimitado no Edge runtime): Definição de limites de tamanho de corpo no CDN, WAF ou reverse proxy, monitorar consumo de memória e rejeitar requisições excessivamente grandes antes que cheguem à aplicação reduz o risco de indisponibilidade.
- CVE-2026-64643 (Exposição de IDs internos de Server Functions): A recomendação é não tratar os IDs de Server Actions ou de endpoints
use cachecomo segredo ou como controle de acesso, no qual cada Server Action deve validar autenticação e autorização internamente - CVE-2026-64648 (Cache confusion em
fetch()com corpo): Revisão das chamadasfetch()no servidor que usam corpo de requisição e cache, evitando o padrãofetch(new Request(init), aDifferentInit), sobretudo em operações que processam ou retornam dados sensíveis. - CVE-2026-64647 (Cache confusion com UTF-8 inválido): Evitar cachear requisições server-side cujo corpo possa conter bytes inválidos em UTF-8. Para fluxos com dados sensíveis ou corpos fora do padrão esperado, desabilitar o cache de
fetch()é uma medida interessante para impedir que respostas sejam reutilizadas no contexto incorreto.
Referências
[1] Next.js. July 2026 Security Release. Disponível em: https://nextjs.org/blog/july-2026-security-release. Acesso em: 28 de julho de 2026.
[2] Netlify. Next.js security release (July 2026): what to know. Disponível em: https://www.netlify.com/changelog/2026-07-21-nextjs-security-vulnerabilities/. Acesso em: 28 de julho de 2026.
[3] Teramont. Next.js Fixes 9 Vulnerabilities: Update to 16.2.11 or 15.5.21. Disponível em: https://teramont.net/blog/nextjs-9-vulnerabilities-july-2026-16-2-11-15-5-21. Acesso em: 28 de julho de 2026.
Tags: CVE, Next.js, Patches, Vulnerabilidades.
Categorias: CVE, Patches, Vulnerabilidade.
Falha no Claude Cowork permite sandbox escape e acesso a arquivos no macOS (SharedRoot)
Uma falha de sandbox escape no Claude Cowork, da Anthropic, permite quebrar os limites de uma máquina virtual Linux usada…
ALERTA: PoC expõe cadeia de Path Traversal e SSTI no Flask-Reuploaded
Uma PoC pública para a CVE-2026-27641 reforça um risco crítico em aplicações Flask que usam o pacote Flask-Reuploaded para tratar…
Alerta: Vulnerabilidades em série encontradas em aplicações codificadas por Inteligência Artificial
O uso da Inteligência artificial para geração de código tem, nos últimos tempos, aumentado de maneira dramática. De acordo com…
Alerta: Vulnerabilidade em SharePoint permite RCE (CVE-2026-50522)
Uma vulnerabilidade crítica de execução remota de código (RCE), CVE-2026-50522, foi divulgada, dia 14 de Julho, afetando o Microsoft SharePoint…
Alerta: falha crítica WP2Shell no WordPress exige atenção imediata
Uma vulnerabilidade crítica foi identificada no WordPress Core, designada como WP2Shell (CVE-2026-63030). Esta falha combina confusão de rotas na REST…
Nesta semana, pesquisadores divulgaram correções para a CVE-2026-42533, uma vulnerabilidade presente no NGINX e no NGINX Open source, permitindo que…