Publié le 31 août 2026 · L'équipe mitza.es

Vercel, l'entreprise derrière Next.js, l'un des frameworks les plus utilisés aujourd'hui pour construire des sites et des applications avec React, a publié des correctifs pour neuf vulnérabilités détectées dans le framework. On y trouve des failles de sévérité haute et moyenne incluant une falsification de requête côté serveur (SSRF), un contournement d'authentification dans le middleware, un déni de service et une exposition de données sensibles.
La vulnérabilité la plus grave : path traversal sur Windows
La CVE-2026-75604, avec un score de 9,0 sur 10 sur l'échelle CVSS, est une faille de path traversal qui affecte les applications Next.js exécutées sur des systèmes de fichiers Windows, en particulier via l'API d'optimisation d'images lors du traitement de fichiers au format AVIF. Un attaquant peut exploiter cette faille pour accéder à des fichiers en dehors du répertoire prévu par l'application.
React2Shell : exécution de code à distance sans authentification
Outre les neuf vulnérabilités de Next.js, une autre faille a été identifiée : la CVE-2026-55182, connue sous le nom de React2Shell, une faille critique qui permet d'exécuter du code à distance et sans authentification dans les applications utilisant les React Server Components. C'est le type de vulnérabilité le plus grave qu'une application web puisse avoir : elle ne nécessite ni mot de passe ni accès préalable d'aucune sorte.
Quelles versions sont concernées
Les correctifs sont disponibles dans les versions 15.5.21 et 16.2.11 de Next.js. Un détail important : les versions 13.x et 14.x ne recevront pas de correctifs directs, donc tout projet resté sur ces versions doit migrer directement vers la branche 15.x ou 16.x pour être protégé.
Pourquoi cela compte même si votre site n'est pas hébergé sur Vercel
Next.js est utilisé dans des milliers de projets hébergés sur des infrastructures très diverses, pas seulement sur Vercel. Si votre site ou votre application exécute un serveur Next.js actif (contrairement à un export statique, qui n'exécute pas ce type de logique côté serveur en production), ces vulnérabilités vous concernent autant que n'importe quel autre projet sur le même framework, quel que soit son hébergeur.
Ce qu'il faut vérifier si vous gérez un projet Next.js
- Vérifiez la version de Next.js utilisée par votre projet et mettez à jour au plus vite si vous êtes encore en 13.x ou 14.x.
- Vérifiez si votre application utilise l'API d'optimisation d'images avec des fichiers AVIF sur un serveur Windows.
- Si vous utilisez les React Server Components, priorisez la mise à jour qui corrige React2Shell.
- Appliquez le même principe que pour les autres vulnérabilités critiques de cette année : une mise à jour rapide réduit fortement la fenêtre d'exposition.
La maintenance technique, encore une fois la base de tout
Cela rejoint le même message de fond que nous avions déjà partagé à propos des vulnérabilités Windows et de WordPress cette même année : le framework ou le système qui fait tourner votre site a besoin d'une revue active, pas seulement au moment du lancement. Chez Mitza, nous travaillons le développement web sur mesure précisément avec ce critère de maintenance intégré, et si vous voulez connaître l'état technique de votre projet actuel, vous pouvez demander un audit.