Next.js : 9 CVE critiques, mettez à jour maintenant
Le 21 juillet 2026, Vercel a divulgué neuf vulnérabilités dans Next.js et publié deux versions correctives : 15.5.21 pour la branche stable courante et 16.2.11 pour les projets déjà sur Next.js 16. Sur les neuf CVE, quatre sont classées High — le niveau le plus ��levé de cette vague. Le calendrier coïncide avec les patches React 19.x et une annonce de sécurité Node.js prévue pour le lundi suivant, formant une semaine de mises à jour coordonnées pour l'ensemble du runtime web.
Les quatre vulnérabilités High
CVE-2026-64645 — SSRF via la configuration rewrites
Une requête forgée peut forcer le serveur à contacter un hôte interne arbitraire en exploitant la directive rewrites dans next.config. L'attaquant contrôle la destination et peut ainsi atteindre des services non exposés publiquement (bases de données, endpoints d'administration, API internes). Périmètre concerné : toute application Next.js auto-hébergée utilisant des rewrites avec une destination dynamique.
CVE-2026-64642 — Contournement de middleware via Turbopack
Les applications App Router compilées avec Turbopack qui définissent exactement une locale dans config.i18n.locales sont affectées par un bypass de middleware. Une requête spécialement construite saute l'exécution du middleware et passe directement au handler de route — y compris les vérifications d'authentification et d'autorisation. À noter : ce vecteur ne touche que les builds Turbopack avec middleware legacy. Les builds Webpack ne sont pas concernés.
CVE-2026-64649 — SSRF via Server Actions sur serveurs Node.js personnalisés
Les Server Actions exécutées sur un serveur Node.js custom (c'est-à-dire sans le runtime intégré de Vercel) permettent de rediriger les requêtes sortantes vers un hôte contrôlé par l'attaquant. Le scénario classique est une exfiltration de credentials ou un mouvement latéral vers d'autres services du réseau interne.
CVE-2026-64643 — Divulgation d'endpoints Server Functions
Une requête non authentifiée peut obtenir la liste des Server Function endpoints internes, même si ceux-ci ne sont pas destinés à être publics. Combinée à une autre faille, cette information facilite l'exploitation ciblée.
Les cinq vulnérabilit��s Medium
Les cinq CVE Medium couvrent des variantes de déni de service (CPU exhaustion sur Server Actions), un vecteur XSS dans le rendu de certains headers, une fuite d'identifiants de cache, et deux contournements de proxy supplémentaires.
Vecteurs à risque selon votre configuration
| Configuration | CVE applicables |
|---|---|
| App Router + Turbopack + i18n mono-locale | CVE-2026-64642 (bypass middleware) |
| App Router + Server Actions + serveur Node custom | CVE-2026-64649 (SSRF) |
| Rewrites avec destination dynamique | CVE-2026-64645 (SSRF) |
| Toute app App Router avec Server Components | CVE-2026-64643 (divulgation endpoint) |
Les projets utilisant le runtime Vercel bénéficiaient déjà de mitigations côté plateforme, mais le patch reste requis pour garantir la correction côté framework.
Mise à jour
bash# Next.js 15.x npm install next@15.5.21 # Next.js 16.x npm install next@16.2.11
Après la mise à jour, redéployez l'application — en particulier si vous utilisez un CDN ou un edge cache, car certaines CVE impliquent des comportements de cache qui peuvent persister.
Contexte : un programme de sécurité mensuel
Depuis début 2026, Vercel a formalisé un programme de divulgation mensuelle pour Next.js, avec des fenêtres d'annonce prévisibles. Ce rythme a été établi en réponse aux critiques qui avaient suivi la CVE de mai 2026 (GHSA-c6m7-q6pr-c64r), où le délai entre découverte et patch avait dépassé deux semaines. La prévisibilité du programme permet aux équipes d'intégrer les mises à jour dans leur cycle de déploiement plutôt que de réagir en urgence.
Ce qu'il faut retenir
Les quatre vulnérabilités High partagent un point commun : elles affectent des surfaces exposées spécifiques à l'App Router — Server Actions, middleware Turbopack, rewrites dynamiques. Si votre application n'utilise aucune de ces fonctionnalités (projet Pages Router pur, par exemple), votre surface d'attaque est limitée. En revanche, si vous êtes sur App Router avec un serveur Node custom, les CVE-2026-64645 et CVE-2026-64649 sont à traiter en priorité absolue.
