tech.news
Next.js : 9 CVE critiques, mettez à jour maintenant
Frontend

Next.js : 9 CVE critiques, mettez à jour maintenant

Le 21 juillet 2026, Vercel a divulgué neuf vulnérabilités dans Next.js et publié deux versions correctives : 15.5.21 pour la branche stable courante et 16.2.11 pour les projets déjà sur Next.js 16. Sur les neuf CVE, quatre sont classées High — le niveau le plus ��levé de cette vague. Le calendrier coïncide avec les patches React 19.x et une annonce de sécurité Node.js prévue pour le lundi suivant, formant une semaine de mises à jour coordonnées pour l'ensemble du runtime web.

Les quatre vulnérabilités High

CVE-2026-64645 — SSRF via la configuration rewrites

Une requête forgée peut forcer le serveur à contacter un hôte interne arbitraire en exploitant la directive rewrites dans next.config. L'attaquant contrôle la destination et peut ainsi atteindre des services non exposés publiquement (bases de données, endpoints d'administration, API internes). Périmètre concerné : toute application Next.js auto-hébergée utilisant des rewrites avec une destination dynamique.

CVE-2026-64642 — Contournement de middleware via Turbopack

Les applications App Router compilées avec Turbopack qui définissent exactement une locale dans config.i18n.locales sont affectées par un bypass de middleware. Une requête spécialement construite saute l'exécution du middleware et passe directement au handler de route — y compris les vérifications d'authentification et d'autorisation. À noter : ce vecteur ne touche que les builds Turbopack avec middleware legacy. Les builds Webpack ne sont pas concernés.

CVE-2026-64649 — SSRF via Server Actions sur serveurs Node.js personnalisés

Les Server Actions exécutées sur un serveur Node.js custom (c'est-à-dire sans le runtime intégré de Vercel) permettent de rediriger les requêtes sortantes vers un hôte contrôlé par l'attaquant. Le scénario classique est une exfiltration de credentials ou un mouvement latéral vers d'autres services du réseau interne.

CVE-2026-64643 — Divulgation d'endpoints Server Functions

Une requête non authentifiée peut obtenir la liste des Server Function endpoints internes, même si ceux-ci ne sont pas destinés à être publics. Combinée à une autre faille, cette information facilite l'exploitation ciblée.

Les cinq vulnérabilit��s Medium

Les cinq CVE Medium couvrent des variantes de déni de service (CPU exhaustion sur Server Actions), un vecteur XSS dans le rendu de certains headers, une fuite d'identifiants de cache, et deux contournements de proxy supplémentaires.

Vecteurs à risque selon votre configuration

ConfigurationCVE applicables
App Router + Turbopack + i18n mono-localeCVE-2026-64642 (bypass middleware)
App Router + Server Actions + serveur Node customCVE-2026-64649 (SSRF)
Rewrites avec destination dynamiqueCVE-2026-64645 (SSRF)
Toute app App Router avec Server ComponentsCVE-2026-64643 (divulgation endpoint)

Les projets utilisant le runtime Vercel bénéficiaient déjà de mitigations côté plateforme, mais le patch reste requis pour garantir la correction côté framework.

Mise à jour

bash
# Next.js 15.x npm install next@15.5.21 # Next.js 16.x npm install next@16.2.11

Après la mise à jour, redéployez l'application — en particulier si vous utilisez un CDN ou un edge cache, car certaines CVE impliquent des comportements de cache qui peuvent persister.

Contexte : un programme de sécurité mensuel

Depuis début 2026, Vercel a formalisé un programme de divulgation mensuelle pour Next.js, avec des fenêtres d'annonce prévisibles. Ce rythme a été établi en réponse aux critiques qui avaient suivi la CVE de mai 2026 (GHSA-c6m7-q6pr-c64r), où le délai entre découverte et patch avait dépassé deux semaines. La prévisibilité du programme permet aux équipes d'intégrer les mises à jour dans leur cycle de déploiement plutôt que de réagir en urgence.

Ce qu'il faut retenir

Les quatre vulnérabilités High partagent un point commun : elles affectent des surfaces exposées spécifiques à l'App Router — Server Actions, middleware Turbopack, rewrites dynamiques. Si votre application n'utilise aucune de ces fonctionnalités (projet Pages Router pur, par exemple), votre surface d'attaque est limitée. En revanche, si vous êtes sur App Router avec un serveur Node custom, les CVE-2026-64645 et CVE-2026-64649 sont à traiter en priorité absolue.