Technologie

Next.js : Vercel corrige 9 vulnérabilités critiques en 2026

Si votre site ou votre application est construit avec Next.js ou React, voici ce qu'il faut vérifier. L'une des vulnérabilités permet d'exécuter du code sans avoir besoin de s'authentifier.

Publié le 31 août 2026 · L'équipe mitza.es

Vercel, l'entreprise derrière Next.js, l'un des frameworks les plus utilisés aujourd'hui pour construire des sites et des applications avec React, a publié des correctifs pour neuf vulnérabilités détectées dans le framework. On y trouve des failles de sévérité haute et moyenne incluant une falsification de requête côté serveur (SSRF), un contournement d'authentification dans le middleware, un déni de service et une exposition de données sensibles.

La vulnérabilité la plus grave : path traversal sur Windows

La CVE-2026-75604, avec un score de 9,0 sur 10 sur l'échelle CVSS, est une faille de path traversal qui affecte les applications Next.js exécutées sur des systèmes de fichiers Windows, en particulier via l'API d'optimisation d'images lors du traitement de fichiers au format AVIF. Un attaquant peut exploiter cette faille pour accéder à des fichiers en dehors du répertoire prévu par l'application.

React2Shell : exécution de code à distance sans authentification

Outre les neuf vulnérabilités de Next.js, une autre faille a été identifiée : la CVE-2026-55182, connue sous le nom de React2Shell, une faille critique qui permet d'exécuter du code à distance et sans authentification dans les applications utilisant les React Server Components. C'est le type de vulnérabilité le plus grave qu'une application web puisse avoir : elle ne nécessite ni mot de passe ni accès préalable d'aucune sorte.

Quelles versions sont concernées

Les correctifs sont disponibles dans les versions 15.5.21 et 16.2.11 de Next.js. Un détail important : les versions 13.x et 14.x ne recevront pas de correctifs directs, donc tout projet resté sur ces versions doit migrer directement vers la branche 15.x ou 16.x pour être protégé.

Pourquoi cela compte même si votre site n'est pas hébergé sur Vercel

Next.js est utilisé dans des milliers de projets hébergés sur des infrastructures très diverses, pas seulement sur Vercel. Si votre site ou votre application exécute un serveur Next.js actif (contrairement à un export statique, qui n'exécute pas ce type de logique côté serveur en production), ces vulnérabilités vous concernent autant que n'importe quel autre projet sur le même framework, quel que soit son hébergeur.

Ce qu'il faut vérifier si vous gérez un projet Next.js

  • Vérifiez la version de Next.js utilisée par votre projet et mettez à jour au plus vite si vous êtes encore en 13.x ou 14.x.
  • Vérifiez si votre application utilise l'API d'optimisation d'images avec des fichiers AVIF sur un serveur Windows.
  • Si vous utilisez les React Server Components, priorisez la mise à jour qui corrige React2Shell.
  • Appliquez le même principe que pour les autres vulnérabilités critiques de cette année : une mise à jour rapide réduit fortement la fenêtre d'exposition.

La maintenance technique, encore une fois la base de tout

Cela rejoint le même message de fond que nous avions déjà partagé à propos des vulnérabilités Windows et de WordPress cette même année : le framework ou le système qui fait tourner votre site a besoin d'une revue active, pas seulement au moment du lancement. Chez Mitza, nous travaillons le développement web sur mesure précisément avec ce critère de maintenance intégré, et si vous voulez connaître l'état technique de votre projet actuel, vous pouvez demander un audit.

Savez-vous sur quelle version de Next.js est construit votre site ?

Nous vérifions la stack technique de votre site et vous disons ce qu'il faut mettre à jour en priorité.

Pas de spam. Pas d'appels commerciaux. Juste votre réponse personnalisée.