Vercel 21. jūlijā izlaida Next.js versijas 16.2.11 un 15.5.21, kas aizver deviņas drošības ievainojamības. Četras no tām novērtētas kā augstas bīstamības, piecas kā vidējas. Skartas ir versijas no 12.0.0 līdz 16.2.10. Vecākie 15.x un 16.x apakšlaidieni labojumus nesaņems, tāpēc projektiem jāpāriet uz salaboto apakšversiju.
Šis ir pirmais laidiens pēc jaunā drošības grafika, ko komanda pieteica 13. jūlijā. Līdz šim ielāpi nāca neregulāri un bez iepriekšēja brīdinājuma. Tagad Vercel sola aptuveni reizi mēnesī izziņot gaidāmos laidienus kopā ar augstāko paredzamo bīstamības līmeni, lai izstrādes komandas paspētu saplānot atjaunināšanu. Jūlija paziņojumā komanda jau norādīja skaitli: četras augstas un piecas vidējas kļūdas, bet detaļas atklāja tikai ar pašu laidienu. Sākotnēji to plānoja 20. jūlijam, vēlāk pārcēla uz 21. jūliju.
Kā atjaunināties
Salabotās versijas pieejamas caur npm. Aktīvā LTS zara lietotājiem paredzēta 16.2.11, uzturēšanas zaram 15.5.21.
npm install next@16.2.11 vai npm install next@15.5.21. Labojumi jau iekļauti 16.3 canary un preview laidienos. Tie nonāks arī stabilajā 16.3.0 versijā, kad tā kļūs pieejama. Vairums augsto kļūdu skar App Router kopā ar Server Actions, tāpēc pirmais pārbaudāmais jautājums ir, vai projekts tos lieto.
Papildus Server Actions vērts pārbaudīt vēl divas konfigurācijas. Pirmā ir lietotne, kas būvēta ar Turbopack un lieto tikai vienu valodu i18n sarakstā. Otrā ir darbība uz pielāgota servera. Abas šīs situācijas skar augstas bīstamības kļūdas. Vercel norāda, ka nevienu no deviņām ievainojamībām līdz šim nav izmantojuši reālos uzbrukumos.
Četras augstas bīstamības ievainojamības
Divas no augstākajām saistītas ar Server Actions. CVE-2026-64641 ļauj ar īpaši veidotu pieprasījumu noslogot procesoru App Router lietotnē, kurā ir vismaz viena Server Action. Slodze bloķē pārējo pieprasījumu apstrādi tajā pašā procesā un rada pakalpojuma atteici. Otrā augstā kļūda, CVE-2026-64649, skar Server Actions uz pielāgotiem serveriem. Ja darbība pārsūta vai novirza pieprasījumu, uzbrucējs var likt serverim sūtīt izejošo pieprasījumu uz ļaunu resursdatoru. Tā ir servera puses pieprasījuma viltošana jeb SSRF. Uzbrukumam nepieciešama kontrole pār Host galvenēm.
CVE-2026-64642 ir starpprogrammatūras apiešana. Next.js lietotnes, kas būvētas ar Turbopack un satur tikai vienu ierakstu config.i18n.locales sarakstā, ļauj apiet starpprogrammatūru. Līdz ar to nedarbojas visas autentifikācijas un drošības pārbaudes, ko tā veic. Šī kļūda ir bīstama tieši tāpēc, ka daudzas lietotnes autorizāciju liek tieši starpprogrammatūrā.
Ceturtā kļūda, CVE-2026-64645, skar rewrites() un redirects() noteikumus. Ja noteikums veido ārējā galamērķa resursdatora nosaukumu no pieprasījuma datiem, to var novirzīt uz patvaļīgu resursdatoru neatkarīgi no norādītā sufiksa. Pārrakstīšanas gadījumā tas dod SSRF, novirzīšanas gadījumā atvērtu novirzīšanu.
„Aptuveni reizi mēnesī mēs publicēsim iepriekšēju paziņojumu par gaidāmajiem drošības laidieniem. Katrā paziņojumā būs norādīts sagaidāmais laika grafiks un augstākā paredzamā bīstamība,” raksta Next.js komanda.
Piecas vidējas ievainojamības
Divas vidējās kļūdas attiecas uz kešatmiņas sajaukšanu. Servera puses fetch ar pieprasījuma ķermeni dažkārt atgriež kešoto atbildi no cita pieprasījuma uz to pašu URL, bet ar citu ķermeni (CVE-2026-64648). Otra kļūda, CVE-2026-64647, parādās, kad ķermenis satur nederīgas UTF-8 baitu virknes. Piemēram, virknes 삃삃 un 섄섄 dala vienu kešatmiņas atslēgu, tāpēc lietotājs var saņemt cita pieprasījuma atbildi.
Pārējās trīs vidējās kļūdas skar attēlu optimizāciju, Edge izpildvidi un iekšējos galapunktus. Attēlu optimizācijas API (CVE-2026-64644) var noslogot procesoru /_next/image galapunktā, ja tā apstrādā attālinātu SVG ar ļaunu saturu. Šī funkcija pēc noklusējuma nav ieslēgta. Edge izpildvidē (CVE-2026-64646) neierobežots Server Action ķermenis var izsmelt atmiņu. Trešā, CVE-2026-64643, atklāj iekšējo Server Function galapunktu identifikatorus, ko uzbrucējs var izmantot izlūkošanai pirms plašāka uzbrukuma.
Kāpēc grafiks mainījās
Iemesls ir straujais ievainojamību skaita pieaugums, ko atrod ar lielo valodas modeļu palīdzību. Vercel min, ka Mozilla nesen vienā Firefox laidienā atklāja 271 kļūdu, ko uzgāja Anthropic rīks Mythos Preview. Pašu Next.js komanda pārbauda kodu ar iekšēju rīku deepsec un paplašinātu kļūdu atlīdzības programmu. Iepriekšējā liela publiskā epizode bija React2Shell pērnā gada decembrī. Kopš tās komanda drošības procesu ir paplašinājusi. Tāds pats scenārijs jau darbojas citos lielos projektos, kur drošības laidieni iznāk pēc fiksēta grafika, lai administratori tos varētu ieplānot.
Iepriekšējs brīdinājums dod laiku izstrādes komandām saplānot atjaunināšanu. Tas dod laiku arī mitināšanas platformām sagatavot aizsardzību, piemēram, ugunsmūra noteikumus tām lietotnēm, kuras vēl nav salabotas.
Netlify jau publicēja savu novērtējumu. Trīs no deviņām kļūdām šo platformu neskar, jo tā pārraksta X-Forwarded-Host galveni, apkalpo attēlus caur savu CDN un izolē Edge izsaukumus ar ierobežotu ķermeņa izmēru. Pārējās sešas var skart Netlify lietotnes atkarībā no konfigurācijas. Next.js komanda norāda, ka steidzamiem gadījumiem un jau izmantotām ievainojamībām tā joprojām izlaidīs ārpuskārtas ielāpus, kā decembrī notika ar React2Shell.
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.