Next.js : failles critiques RCE via AVIF et Windows corrigées
28 août 2026 · Cybersécurité
Vercel a publié des correctifs pour deux vulnérabilités critiques dans Next.js permettant une exécution de code à distance non authentifiée. La première exploite des fichiers AVIF malveillants via un heap buffer overflow dans libheif (CVSS 9.5), la seconde est un path traversal Windows (CVSS 9.0). Les versions corrigées sont Next.js 15.5.24 et 16.3.3, publiées le 25 août 2026. Aucune exploitation active n'était signalée au moment de la publication.
Impact marchés
Secteur du développement web et cloud (Vercel, écosystème React/Next.js). Les applications auto-hébergées sur Windows sont les plus exposées. Vercel protège automatiquement ses clients cloud. Tendance de fond : hausse de la recherche de vulnérabilités assistée par IA.
Opportunités
Opportunité pour les acteurs de la sécurité applicative et des solutions de WAF/protection cloud. Risque pour les entreprises auto-hébergeant Next.js sur Windows sans patch immédiat. À surveiller : publication du correctif libheif v1.23.2 encore absent au moment de l'article.