The Hacker News на русском
Подписаться
Next.js устраняет критические уязвимости AVIF и Windows, позволяющие удаленное выполнение кода без аутентификации
Кредит: Hacktron
Vercel выпустила исправления безопасности для двух уязвимостей критической степени серьезности в веб-фреймворке Next.js, обе из которых позволяют удаленное выполнение кода без аутентификации. Одна из них может быть использована с помощью специально созданных файлов изображений AVIF, а другая — через уязвимость обхода пути, затрагивающую серверы, использующие файловую систему Windows.Обход пути в Windows, отслеживаемый как CVE-2026-75604&