CSIRT Toscana

Next.js: disponibili PoC per 2 vulnerabilità (AL02/260831/CSIRT-ITA)

Data:
31 Agosto 2026

Impatto Sistemico

Critico (78.84)

Sintesi

Disponibili Proof of Concept (PoC) per lo sfruttamento di 2 vulnerabilità, già sanate dal vendor, che interessano Next.js, noto framework javascript per la creazione di applicazioni web.

Tipologia

  • Remote Code Execution

Descrizione e potenziali impatti

In dettaglio, la vulnerabilità identificata tramite la CVE-2026-75604, di tipo “Path Traversal” e con score CVSS v4.0 pari a 9.0, interessa le applicazioni Next.js ospitate su sistemi Windows. In particolare, un difetto nel meccanismo di instradamento delle richieste e nella validazione dei percorsi del file system può consentire a un attaccante, attraverso richieste opportunamente predisposte, di aggirare le restrizioni delle directory e accedere a risorse lato server fuori dall’ambito previsto. Nelle configurazioni interessate, questa condizione può essere sfruttata per ottenere l’esecuzione arbitraria di codice nel contesto del processo applicativo. Lo sfruttamento della vulnerabilità può comportare la compromissione completa dell’applicazione, l’accesso non autorizzato ai dati, il furto di credenziali e movimenti laterali all’interno dell’ambiente.

La seconda vulnerabilità, di tipo “Buffer Overflow” e score CVSS v3.1 pari a 9.8, alla data di pubblicazione del presente alert non dispone di CVE-ID. Tale vulnerabilità, presente nella funzione HeifPixelImage::scale_nearest_neighbor() della librearia open source libheif per la gestione dei file multimediali, è dovuta a un errata allocazione del buffer durante l’elaborazione di un secondo canale Alpha durante la quale vengono scritti byte per campione in numero superiore al consentito, provocando la corruzione della memoria. Un attaccante, sfruttando file opportunamente predisposti, potrebbe ottenere l’esecuzione di codice arbitrario sui sistemi interessati.

Prodotti e/o versioni affette

Next.js

  • dalla versione 10.0.0 alla 15.5.23 inclusa
  • 16.x, versioni precedenti alla 16.3.3

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni dei relativi bollettini di sicurezza riportati nella sezione Riferimenti.

Riferimenti

CVE

CVE-ID
CVE-2026-75604

Change log

Versione Note Data
1.0 Pubblicato il 31-08-2026 31/08/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

31 Agosto 2026, 11:15