Publicat pe 31 august 2026 · Echipa mitza.es

Vercel, compania din spatele Next.js, unul dintre cele mai folosite framework-uri astăzi pentru construirea de site-uri și aplicații cu React, a publicat corecții pentru nouă vulnerabilități detectate în framework. Printre acestea se numără breșe de severitate ridicată și medie, care includ falsificarea cererilor pe partea de server (SSRF), o ocolire a autentificării în middleware, refuz de serviciu și expunerea datelor sensibile.
Cea mai gravă vulnerabilitate: path traversal pe Windows
CVE-2026-75604, cu un scor de 9,0 din 10 pe scara CVSS, este o breșă de tip path traversal care afectează aplicațiile Next.js rulate pe sisteme de fișiere Windows, concret prin API-ul de optimizare a imaginilor atunci când procesează fișiere în format AVIF. Un atacator poate exploata această breșă pentru a accesa fișiere din afara directorului prevăzut de aplicație.
React2Shell: executare de cod la distanță fără autentificare
Pe lângă cele nouă vulnerabilități din Next.js, a fost identificată și CVE-2026-55182, cunoscută sub numele de React2Shell, o breșă critică ce permite executarea de cod la distanță și fără autentificare în aplicațiile care folosesc React Server Components. Este cel mai grav tip de vulnerabilitate pe care îl poate avea o aplicație web: nu necesită nici parolă, nici vreun tip de acces prealabil.
Ce versiuni sunt afectate
Corecțiile sunt disponibile în versiunile 15.5.21 și 16.2.11 ale Next.js. Un detaliu important: versiunile 13.x și 14.x nu vor primi corecții directe, așa că orice proiect rămas pe aceste versiuni trebuie să actualizeze direct la ramura 15.x sau 16.x pentru a fi protejat.
De ce contează asta chiar dacă site-ul tău nu este găzduit pe Vercel
Next.js este folosit în mii de proiecte găzduite pe infrastructuri foarte diferite, nu doar pe Vercel. Dacă site-ul sau aplicația ta rulează un server Next.js activ (spre deosebire de o exportare statică, care nu rulează acest tip de logică de server în producție), aceste vulnerabilități te afectează la fel ca pe orice alt proiect construit pe același framework, indiferent de cine găzduiește proiectul.
Ce trebuie să verifici dacă administrezi un proiect Next.js
- Verifică pe ce versiune de Next.js este proiectul tău și actualizează cât mai curând dacă ești încă pe 13.x sau 14.x.
- Verifică dacă aplicația ta folosește API-ul de optimizare a imaginilor cu fișiere AVIF pe un server Windows.
- Dacă folosești React Server Components, prioritizează actualizarea care corectează React2Shell.
- Aplică același criteriu pe care l-am văzut deja la alte vulnerabilități critice din acest an: o actualizare rapidă reduce drastic fereastra de expunere.
Mentenanța tehnică, din nou baza tuturor lucrurilor
Asta se leagă de același mesaj de fond pe care l-am transmis deja despre vulnerabilitățile din Windows și despre WordPress în același an: framework-ul sau sistemul care susține site-ul tău are nevoie de o revizuire activă, nu doar de atenție în momentul lansării. La Mitza lucrăm cu dezvoltare web personalizată exact cu acest criteriu de mentenanță inclus, iar dacă vrei să știi în ce stare tehnică se află proiectul tău actual, poți cere un audit.