Next.js - CVE-2026-75604
Date de publication :
Il s'agit d'une vulnérabilité de traversée de chemin (path traversal) dans le mécanisme de cache incrémental de Next.js, sur les applications hébergées sur un système de fichiers Windows.
Next.js est un framework React développé par Vercel pour la conception d'applications web complètes (full-stack). Il combine rendu côté serveur, génération de pages statiques et routage, et est déployé aussi bien sur l'infrastructure managée de Vercel qu'en auto-hébergement sur des serveurs tiers.
Elle provient d'un défaut d'échappement des antislashs dans les segments de route, avant la construction du chemin du cache. Une requête distante peut fournir des séparateurs de chemin Windows encodés, non normalisés par la couche de routage. Sur un système Windows, ces caractères se résolvent comme des séparateurs de répertoire, et la requête sort alors du répertoire racine prévu pour le cache. Un attaquant peut ainsi accéder à des données de compilation privées, dont la clé de chiffrement du manifeste de références serveur.
Elle permet, par la divulgation de cette clé, l'exécution de code à distance sur l'application concernée, sans authentification ni interaction de l'utilisateur.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-22 : Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Élevée
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Une preuve de concept est disponible en sources ouvertes.
Systèmes ou composants affectés
• Next.js, branche 13.x/14.x/15.x : versions 13.4.0 jusqu'à 15.5.23
• Next.js, branche 16.x : versions 16.0.0 jusqu'à 16.3.2
Solutions ou recommandations
• Branche 16.x (Active LTS) : corrigé en version 16.3.3 et supérieures.