Resposta rápida
Se você mantém uma aplicação Next.js em servidor Windows e usa uma versão afetada, atualize imediatamente para 15.5.24 ou 16.3.3. A CVE-2026-75604 permite execução remota de código sem autenticação nem interação do usuário, recebeu severidade crítica e pontuação CVSS 9,0 no advisory oficial do GitHub.
A falha atinge as linhas 13.4 até antes de 15.5.24 e 16.0 até antes de 16.3.3. O advisory informa que não existe solução alternativa. Servidores Linux e macOS não são afetados por esta CVE específica, mas a mesma atualização também trata uma vulnerabilidade crítica separada no processamento de imagens AVIF.
Quem está realmente afetado pela CVE-2026-75604
O problema é uma travessia de diretórios em aplicações Next.js quando o servidor roda sobre o sistema de arquivos do Windows. O advisory abrange aplicações com Pages Router e também App Router sem Cache Components. Um invasor remoto pode alcançar execução de código no processo do servidor sem precisar de conta.
A condição depende do sistema operacional do ambiente que atende a aplicação, não do computador usado para escrever o código. Desenvolver no Windows e publicar em Linux não expõe o servidor a esta CVE; desenvolver em qualquer sistema e hospedar o Next.js em Windows pode expor, se a versão e a configuração estiverem no intervalo afetado.
Como confirmar a versão que está em produção
Na raiz do projeto, execute npm ls next e confira também package.json e o lockfile. O resultado local só representa produção quando o mesmo lockfile e o mesmo artefato foram usados no deploy.
Em monorepos, execute a verificação no workspace que contém a aplicação. Imagens de contêiner antigas, caches de build e instalações sem lockfile podem manter uma versão vulnerável mesmo depois de package.json ter sido alterado.
- Identifique o sistema operacional do servidor ou contêiner que executa o Next.js.
- Execute npm ls next no projeto e registre a versão resolvida.
- Confirme no pipeline qual commit, lockfile e imagem foram implantados.
- Se a aplicação usa Windows e está no intervalo afetado, trate a atualização como urgente.
Como corrigir com as versões oficiais
O comunicado oficial do Next.js indica 15.5.24 para projetos na linha 15 ou anterior e 16.3.3 para projetos na linha 16. Faça a mudança em um branch isolado, gere novamente o lockfile, execute testes e build e publique um novo artefato limpo.
Use npm install next@15.5.24 para permanecer na linha 15 ou npm install next@16.3.3 para a linha 16. Projetos antigos podem exigir ajustes de compatibilidade ao chegar à versão corrigida; isso não cria uma solução alternativa segura para continuar executando a versão vulnerável em Windows.
- Crie um branch e preserve o lockfile anterior para comparação.
- Instale next@15.5.24 ou next@16.3.3, conforme a linha do projeto.
- Execute lint, testes, verificação de tipos e o build de produção.
- Recrie contêineres e artefatos sem reutilizar uma camada antiga da dependência.
- Implante e confirme novamente a versão resolvida no ambiente publicado.
Aplicações hospedadas na Vercel precisam de ação?
A Vercel informa que as aplicações hospedadas em sua plataforma estão protegidas e não exigem ação nem novo deploy por causa deste comunicado. Segundo a empresa, o runtime do Next.js na Vercel usa Linux e não é afetado pela CVE de Windows.
Para a vulnerabilidade separada de AVIF, a Vercel desativou a otimização desse formato em seu serviço gerenciado. Quem hospeda por conta própria deve seguir a orientação do release e atualizar, mesmo que use CDN ou WAF na frente da aplicação.
O que muda no Cloudflare WAF em 8 de setembro
A Cloudflare programou para 8 de setembro de 2026 duas regras beta relacionadas ao release do Next.js: uma para a CVE-2026-75604 e outra para a falha de otimização de imagens AVIF. A ação inicial informada é Log.
Modo Log registra as requisições que correspondem à regra para avaliação; ele não equivale a bloquear o ataque. Portanto, a nova regra pode ajudar na visibilidade, mas não corrige o código vulnerável nem substitui a atualização. A Cloudflare prevê incorporar cada regra beta a uma regra existente posteriormente.
A falha de AVIF é um problema separado
O release de agosto também corrige uma vulnerabilidade crítica na otimização de imagens AVIF. Arquivos manipulados, processados pela cadeia libheif e sharp, poderiam levar à execução remota de código. O Next.js desativou a otimização de AVIF nas versões corrigidas enquanto aguarda uma correção upstream.
Não aplique a restrição de Windows da CVE-2026-75604 ao caso de AVIF: são vulnerabilidades diferentes. Se a aplicação auto-hospedada aceita ou transforma imagens não confiáveis, a atualização continua necessária mesmo quando o servidor não usa Windows.
Como validar o ambiente depois do patch
Depois do deploy, confirme a versão efetiva e teste as rotas do Pages Router ou App Router, os endpoints de imagem e os fluxos essenciais. Consulte logs do servidor e eventos do WAF, mas não tente explorar a aplicação pública para provar que o problema desapareceu.
Uma resposta HTTP 200 e um monitor de uptime mostram que o site responde; eles não comprovam que a dependência foi atualizada. A evidência principal é o artefato implantado, com versão corrigida e build reproduzível.
- Confirme next@15.5.24 ou next@16.3.3 no artefato publicado.
- Faça testes de fumaça nas páginas, APIs e transformação de imagens usadas pelo produto.
- Revise erros novos, eventos do WAF e alterações inesperadas em arquivos.
- Mantenha o deploy anterior disponível apenas para análise; não reverta para uma versão vulnerável em Windows.
Se houver indício de exploração
Isole a instância suspeita, preserve logs e artefatos para investigação e substitua o servidor por uma imagem limpa já corrigida. Revogue e troque credenciais que estavam acessíveis ao processo, incluindo tokens de API, chaves de banco e segredos de implantação.
Um evento correspondente no WAF não prova exploração, e a ausência de evento não prova segurança. Correlacione horários, requisições, processos, alterações em arquivos e acessos a credenciais antes de concluir a causa.
Limites deste diagnóstico
Este guia foi verificado em 8 de setembro de 2026 com base nos comunicados públicos do Next.js, GitHub, Vercel e Cloudflare. Regras gerenciadas, versões suportadas e orientações operacionais podem mudar; confirme os avisos oficiais antes de alterar produção.
A versão do framework e o sistema operacional identificam exposição potencial, não comprometimento. Serviços gerenciados também podem aplicar proteções próprias. Sem acesso ao artefato, à configuração e aos logs, nenhuma ferramenta pública consegue certificar que uma instalação específica está segura.
Próxima ação útil
Execute npm ls next no workspace implantado, confirme o sistema operacional do runtime e compare o resultado com os intervalos afetados. Se houver exposição, atualize, reconstrua e publique hoje. Depois use o diagnóstico web para confirmar DNS, HTTPS e resposta do domínio, e acompanhe a página oficial de status do provedor para separar falha de deploy de incidente externo.
Faça o próximo teste
Fontes consultadas
Os links abaixo servem para conferir conceitos, orientações oficiais e o critério editorial usado neste conteúdo.
- August 2026 Security ReleaseNext.js
- CVE-2026-75604: Remote Code Execution in Next.jsGitHub Security Advisory
- Next.js August 2026 security releaseVercel Changelog
- Scheduled WAF release: September 8, 2026Cloudflare Changelog
- CVE-2026-75604 recordCVE Program
