Caiu ou Não?Pesquisar serviço
PT
Web e segurança

CVE-2026-75604 no Next.js: quem está afetado e como corrigir

A falha crítica atinge servidores Windows em versões específicas do Next.js. O conserto exige atualização; uma regra do WAF em modo Log apenas registra correspondências.

Computador conectado a uma aplicação web com indicadores de atualização e segurança

Resposta rápida

Se você mantém uma aplicação Next.js em servidor Windows e usa uma versão afetada, atualize imediatamente para 15.5.24 ou 16.3.3. A CVE-2026-75604 permite execução remota de código sem autenticação nem interação do usuário, recebeu severidade crítica e pontuação CVSS 9,0 no advisory oficial do GitHub.

A falha atinge as linhas 13.4 até antes de 15.5.24 e 16.0 até antes de 16.3.3. O advisory informa que não existe solução alternativa. Servidores Linux e macOS não são afetados por esta CVE específica, mas a mesma atualização também trata uma vulnerabilidade crítica separada no processamento de imagens AVIF.

Quem está realmente afetado pela CVE-2026-75604

O problema é uma travessia de diretórios em aplicações Next.js quando o servidor roda sobre o sistema de arquivos do Windows. O advisory abrange aplicações com Pages Router e também App Router sem Cache Components. Um invasor remoto pode alcançar execução de código no processo do servidor sem precisar de conta.

A condição depende do sistema operacional do ambiente que atende a aplicação, não do computador usado para escrever o código. Desenvolver no Windows e publicar em Linux não expõe o servidor a esta CVE; desenvolver em qualquer sistema e hospedar o Next.js em Windows pode expor, se a versão e a configuração estiverem no intervalo afetado.

Como confirmar a versão que está em produção

Na raiz do projeto, execute npm ls next e confira também package.json e o lockfile. O resultado local só representa produção quando o mesmo lockfile e o mesmo artefato foram usados no deploy.

Em monorepos, execute a verificação no workspace que contém a aplicação. Imagens de contêiner antigas, caches de build e instalações sem lockfile podem manter uma versão vulnerável mesmo depois de package.json ter sido alterado.

  • Identifique o sistema operacional do servidor ou contêiner que executa o Next.js.
  • Execute npm ls next no projeto e registre a versão resolvida.
  • Confirme no pipeline qual commit, lockfile e imagem foram implantados.
  • Se a aplicação usa Windows e está no intervalo afetado, trate a atualização como urgente.

Como corrigir com as versões oficiais

O comunicado oficial do Next.js indica 15.5.24 para projetos na linha 15 ou anterior e 16.3.3 para projetos na linha 16. Faça a mudança em um branch isolado, gere novamente o lockfile, execute testes e build e publique um novo artefato limpo.

Use npm install next@15.5.24 para permanecer na linha 15 ou npm install next@16.3.3 para a linha 16. Projetos antigos podem exigir ajustes de compatibilidade ao chegar à versão corrigida; isso não cria uma solução alternativa segura para continuar executando a versão vulnerável em Windows.

  • Crie um branch e preserve o lockfile anterior para comparação.
  • Instale next@15.5.24 ou next@16.3.3, conforme a linha do projeto.
  • Execute lint, testes, verificação de tipos e o build de produção.
  • Recrie contêineres e artefatos sem reutilizar uma camada antiga da dependência.
  • Implante e confirme novamente a versão resolvida no ambiente publicado.

Aplicações hospedadas na Vercel precisam de ação?

A Vercel informa que as aplicações hospedadas em sua plataforma estão protegidas e não exigem ação nem novo deploy por causa deste comunicado. Segundo a empresa, o runtime do Next.js na Vercel usa Linux e não é afetado pela CVE de Windows.

Para a vulnerabilidade separada de AVIF, a Vercel desativou a otimização desse formato em seu serviço gerenciado. Quem hospeda por conta própria deve seguir a orientação do release e atualizar, mesmo que use CDN ou WAF na frente da aplicação.

O que muda no Cloudflare WAF em 8 de setembro

A Cloudflare programou para 8 de setembro de 2026 duas regras beta relacionadas ao release do Next.js: uma para a CVE-2026-75604 e outra para a falha de otimização de imagens AVIF. A ação inicial informada é Log.

Modo Log registra as requisições que correspondem à regra para avaliação; ele não equivale a bloquear o ataque. Portanto, a nova regra pode ajudar na visibilidade, mas não corrige o código vulnerável nem substitui a atualização. A Cloudflare prevê incorporar cada regra beta a uma regra existente posteriormente.

A falha de AVIF é um problema separado

O release de agosto também corrige uma vulnerabilidade crítica na otimização de imagens AVIF. Arquivos manipulados, processados pela cadeia libheif e sharp, poderiam levar à execução remota de código. O Next.js desativou a otimização de AVIF nas versões corrigidas enquanto aguarda uma correção upstream.

Não aplique a restrição de Windows da CVE-2026-75604 ao caso de AVIF: são vulnerabilidades diferentes. Se a aplicação auto-hospedada aceita ou transforma imagens não confiáveis, a atualização continua necessária mesmo quando o servidor não usa Windows.

Como validar o ambiente depois do patch

Depois do deploy, confirme a versão efetiva e teste as rotas do Pages Router ou App Router, os endpoints de imagem e os fluxos essenciais. Consulte logs do servidor e eventos do WAF, mas não tente explorar a aplicação pública para provar que o problema desapareceu.

Uma resposta HTTP 200 e um monitor de uptime mostram que o site responde; eles não comprovam que a dependência foi atualizada. A evidência principal é o artefato implantado, com versão corrigida e build reproduzível.

  • Confirme next@15.5.24 ou next@16.3.3 no artefato publicado.
  • Faça testes de fumaça nas páginas, APIs e transformação de imagens usadas pelo produto.
  • Revise erros novos, eventos do WAF e alterações inesperadas em arquivos.
  • Mantenha o deploy anterior disponível apenas para análise; não reverta para uma versão vulnerável em Windows.

Se houver indício de exploração

Isole a instância suspeita, preserve logs e artefatos para investigação e substitua o servidor por uma imagem limpa já corrigida. Revogue e troque credenciais que estavam acessíveis ao processo, incluindo tokens de API, chaves de banco e segredos de implantação.

Um evento correspondente no WAF não prova exploração, e a ausência de evento não prova segurança. Correlacione horários, requisições, processos, alterações em arquivos e acessos a credenciais antes de concluir a causa.

Limites deste diagnóstico

Este guia foi verificado em 8 de setembro de 2026 com base nos comunicados públicos do Next.js, GitHub, Vercel e Cloudflare. Regras gerenciadas, versões suportadas e orientações operacionais podem mudar; confirme os avisos oficiais antes de alterar produção.

A versão do framework e o sistema operacional identificam exposição potencial, não comprometimento. Serviços gerenciados também podem aplicar proteções próprias. Sem acesso ao artefato, à configuração e aos logs, nenhuma ferramenta pública consegue certificar que uma instalação específica está segura.

Próxima ação útil

Execute npm ls next no workspace implantado, confirme o sistema operacional do runtime e compare o resultado com os intervalos afetados. Se houver exposição, atualize, reconstrua e publique hoje. Depois use o diagnóstico web para confirmar DNS, HTTPS e resposta do domínio, e acompanhe a página oficial de status do provedor para separar falha de deploy de incidente externo.

Faça o próximo teste

Fontes consultadas

Os links abaixo servem para conferir conceitos, orientações oficiais e o critério editorial usado neste conteúdo.

Outros guias ligados ao mesmo tipo de problema.