Vercel 已為 Next.js 網頁框架中的兩項嚴重安全漏洞發布修補程式,兩者皆允許未經驗證的遠端程式碼執行(RCE),其中一項可透過特製的 AVIF 圖片檔案利用,另一項則影響使用 Windows 檔案系統的伺服器,可透過路徑遍歷(path traversal)漏洞進行攻擊。
追蹤為 CVE-2026-75604(CVSS 評分為 9.0)的 Windows 路徑遍歷漏洞,影響使用 Pages Router 和 App Router 但未啟用 Cache Components,且伺服器使用 Windows 檔案系統的 Next.js 應用程式。
Linux 和 macOS 部署不受影響。
Vercel 在其公告中表示:「受影響的 Windows 託管應用程式沒有已知的因應措施。如果您的伺服器託管在 Windows 上,應立即升級。」
這些修補程式已包含在 2026 年 8 月 25 日發布的 Next.js 15.5.24(維護 LTS)和 16.3.3(活躍 LTS)版本中。受影響的使用者可以透過執行 `npm install [email protected]` 來升級 15.5 系列,或執行 `npm install [email protected]` 來升級 16.3 系列。
Vercel 在 8 月 25 日發布的變更日誌中表示,託管在 Vercel 上的應用程式不受這兩項漏洞影響,無需升級。
此漏洞影響 Next.js 版本 13.4 至 15.5.23,以及版本 16.0 至 16.3.2。
公告中並未披露攻擊機制。Vercel 的變更日誌也歸功於研究人員 evolutionstorm 和 B0RI 對 Windows 漏洞的負責任揭露。
Next.js 使用 sharp 圖片處理套件來優化圖片,而 sharp 則依賴 libheif C 函式庫來解析 AVIF 檔案。
libheif 中一項嚴重的堆積緩衝區溢位(heap buffer overflow)漏洞,在 Next.js 處理攻擊者控制的 AVIF 圖片時,可能導致遠端程式碼執行(GHSA-2xp9-vwfh-vxw4,CVSS v4:9.5)。
libheif 維護者揭露的根本漏洞(GHSA-g89c-p67h-r497)涉及該函式庫圖片縮放程式碼中的堆積緩衝區溢位。
所有 libheif 版本至 v1.23.1 皆受影響。AVIF 漏洞涵蓋 Next.js 版本 10.0.0 至 15.5.23,以及所有 16.x 版本至 16.3.2。
一個特製的 AVIF 檔案,其中包含巢狀的身份衍生(identity-derivation)和輔助項目參考(auxiliary item references),會導致 libheif 建構一個具有兩個不同位元深度 Alpha 平面的解碼圖片。縮放器會為第一個 8 位元 Alpha 項目分配目標緩衝區,然後將第二個項目的 16 位元樣本值寫入同一個緩衝區,覆寫分配邊界約 16,384 位元組。
公告中歸功於研究人員 rootxharsh(作為 Finder)和 KarimPwnz(作為 Coordinator)的研究,他們在 libheif 揭露時發布了一個完整的 Python 概念驗證(proof-of-concept),可在啟用位址 Sanitizer 的建置中重現堆積損毀。
libheif 公告歸功於 rootxharsh 作為 Finder 和 KarimPwnz 作為 Coordinator,但 Vercel 的變更日誌將此揭露歸功於 Hacktron 團隊。
研究人員在 libheif 公告中表示:「我們能夠利用此漏洞在多個應用程式上實現 RCE。」
概念驗證展示了越界寫入(out-of-bounds write)的情況,而研究人員聲稱在多個應用程式上實現遠端程式碼執行尚未得到獨立證實。
Next.js 僅在網站明確將 `image/avif` 加入 `next.config.js` 的 `formats` 設定時,才會啟用 AVIF 優化。沒有此設定的部署不受此缺陷影響。
已修補的 Next.js 版本將完全關閉 AVIF 優化,直到上游修補程式從 libheif 傳播過來為止。The Hacker News 在 2026 年 8 月 27 日透過 libheif GitHub 發布頁面確認,v1.23.2 尚未發布。
Vercel 原定於 8 月 26 日作為其月度安全排程的一部分發布修補程式,但在發現其上游依賴項中存在另一項嚴重漏洞後,將發布日期提前了一天。
Josh Story、Karim Rahal 和 Sebastian Silbermann 在 Vercel 的安全部落格文章中表示:「今天稍早,在發現我們上游依賴項中存在另一項嚴重漏洞後,我們將發布日期提前了。」
八月份的發布是 Vercel 正式月度安全計畫下的第二次發布,該計畫於 2026 年 7 月公布。
Andrew Imm 和 Josh Story 在 7 月 13 日的計畫公告中表示:「由於 LLM 輔助發現的推動,整個產業的漏洞研究量正在快速增加。」
第一次排定的發布於 7 月 21 日公布,解決了 Next.js 16.2.11 和 15.5.21 中的九項漏洞,涵蓋阻斷服務(denial-of-service)、伺服器端請求偽造(server-side request forgery)和中間件繞過(middleware bypass)類別。
已套用七月份修補程式的使用者仍需要進行八月份的升級。
在過去兩年中,Next.js 已發生一系列嚴重的安全披露,包括 2025 年 3 月的一項嚴重中間件繞過漏洞,該漏洞允許未經驗證的攻擊者繞過自行託管部署中的授權檢查。
2025 年 12 月披露的 React Server Components 中的 React2Shell 反序列化漏洞,其 CVSS 評分為 10.0,並在公開披露後數小時內被積極利用。
截至 2026 年 8 月 27 日,尚未有關於這兩項八月份漏洞被利用的報告。The Hacker News 在出版時聯繫 Vercel 尋求評論,但尚未收到回覆。