Une image AVIF piégée suffit à prendre le contrôle d’un serveur Next.js
Le 25 août 2026, Vercel a publié plusieurs mises à jour de Next.js, notamment les versions 15.5.24 et 16.3.3, afin de corriger deux failles critiques permettant l’exécution de code à distance sans authentification.
Une image AVIF suffit pour exploiter la faille
La première vulnérabilité est liée à une dépendance du framework, le paquet sharp, qui optimise les images en déléguant le décodage des fichiers AVIF à la bibliothèque C libheif. Cette faille de sécurité a reçu un score CVSS de 9.5 sur 10 dans le bulletin de Next.js, sans identifiant CVE à ce jour.
Un fichier AVIF conçu spécifiquement peut amener libheif à décoder une image avec deux couches de transparence, chacune ayant une profondeur différente. Cela entraîne un débordement de mémoire, avec environ 16 Ko de données écrites en dehors de la zone prévue, donnant à l’attaquant le contrôle sur le contenu de ce débordement.
Les chercheurs ont confirmé avoir réussi à obtenir une exécution de code à distance sur plusieurs applications, y compris Next.js. Toutefois, l’optimisation AVIF n’est pas activée par défaut, et si elle l’est, les versions vulnérables vont de 10.0.0 à 15.5.23 et pour la branche 16.x jusqu’à 16.3.2.
CVE-2026-75604 : une faille sur les serveurs Windows
La seconde faille, avec un score CVSS de 9.0, concerne une traversée de répertoire. Cette vulnérabilité permet également l’exécution de code à distance sans authentification, mais trois conditions doivent être réunies :
- L’application utilise à la fois le Pages Router et l’App Router.
- Elle n’utilise pas les Cache Components.
- Le serveur fonctionne sous un système de fichiers Windows.
Cette faille affecte donc les serveurs Next.js sous Windows, tandis que les systèmes Linux et macOS ne sont pas concernés. Les versions vulnérables vont de 13.4 à 15.5.23, ainsi que de 16.0 à 16.3.2.
Ce qu’il faut faire maintenant
Pour se protéger, il est impératif de patcher. Pour la CVE-2026-75604, il n’existe pas de solutions de contournement, si ce n’est d’éviter d’utiliser les composants mentionnés. Les versions recommandées pour corriger ces failles sont 15.5.24 ou 16.3.3, disponibles via npm. Il est également conseillé de vérifier la présence de image/avif dans le tableau formats du fichier de configuration.
Pour les applications hébergées sur Vercel, aucune action n’est requise, car l’optimisation AVIF a été désactivée dès l’identification de la faille, et l’environnement fonctionne sous Linux, ce qui exclut la seconde vulnérabilité.
Source : Vercel

