Next.js schließt zwei kritische Lücken mit Update

Next.js veröffentlicht August-Sicherheitsupdate und schließt zwei kritische Lücken, die AVIF-Bilder und Windows-Server betreffen.

Das August-Update von Next.js behebt eine AVIF-Lücke mit CVSS 9.8 und eine Windows-Lücke mit CVSS 9.
Highlights
  • Die AVIF-Lücke in Next.js ermöglicht Heap-basierten Buffer Overflow und erreicht einen CVSS-Score von 9,8.
  • Die Windows-spezifische Schwachstelle CVE-2026-75604 erfordert ein sofortiges Update ohne Workaround.
  • Vercel stellt klar, dass die gehostete Next.js-Cloud nicht von diesen Sicherheitslücken betroffen ist.

Next.js hat im August ein Sicherheitsupdate veröffentlicht, das zwei kritische Sicherheitslücken schließt. Die Schwachstellen ermöglichen Angreifern die Ausführung von Schadcode und gefährden sowohl die Bildoptimierung als auch Windows-Server-Installationen.

AVIF-Lücke mit kritischem CVSS-Score

Die erste Sicherheitslücke betrifft die Bildoptimierung im AVIFaa-Format. Sie wird von Vercel mit 9,8 von 10 Punkten auf der CVSS-Skala bewertet und liegt in der Bibliothek libheif begründet, die Next.js zur Verarbeitung von AVIF-Bildern nutzt. Der Fehler verursacht einen Heap-basierten Buffer Overflow in der Funktion heif_decode_image(). Jede Anwendung, die diese Methode aufruft, ist potenziell angreifbar. Angreifer können durch speziell präparierte AVIF-Dateien Speicherbereiche überschreiben und so Code ausführen, der Daten stiehlt oder das System beschädigt.

Das Problem wurde von Sicherheitsforschern identifiziert und an Vercel gemeldet. Ein Exploit erfordert, dass ein Benutzer eine manipulierte AVIF-Datei über die Next.js-Bildkomponente lädt. Da AVIF zunehmend als modernes Bildformat für responsive Layouts eingesetzt wird, ist die Angriffsfläche nicht zu unterschätzen.

Windows-spezifische Schwachstelle ohne Workaround

Die zweite Sicherheitslücke trägt die CVE-Nummer CVE-2026-75604 und wurde mit 9 von 10 Punkten bewertet. Sie betrifft ausschließlich Next.js-Installationen unter Windows, die sowohl den Pages-Router als auch den App-Router ohne Cache-Komponente verwenden. Vercel betont, dass es für diese Schwachstelle keinen Workaround gibt. Administratoren müssen daher umgehend aktualisieren.

Betroffen sind alle Next.js-Versionen vor 15.5.24 und 16.3.3. Das Update erfolgt über die Paketverwaltung npm:

Die Lücke ermöglicht Remote-Code-Ausführung. Ein Angreifer kann ohne Authentifizierung Befehle auf dem Windows-Server ausführen, sensible Daten extrahieren oder das System komplett übernehmen. Die Ursache liegt in einer unsachgemäßen Behandlung von Dateipfaden innerhalb des Routings unter Windows, das andere Pfadtrennzeichen als Linux oder macOS verwendet.

Vercel-Cloud nicht betroffen

Für Entwickler, die Next.js auf der von Vercel gehosteten Plattform betreiben, besteht keine unmittelbare Gefahr. Der Hersteller stellt klar, dass die Vercel-Cloud keine AVIF-Optimierung anbietet und ausschließlich auf Linux-Servern läuft. Beide Bedingungen sind für die Ausnutzung der Lücken notwendig, sodass die gehostete Variante nicht angreifbar ist.

Vercel hatte bereits im Juli die Sicherheitsupdate-Frequenz auf ein monatliches Format umgestellt. Mit diesem Schritt reagierte das Unternehmen auf die wachsende Kritik an unregelmäßigen und teilweise verspäteten Patches. Das August-Update zeigt, dass der neue Rhythmus eingehalten wird.

Implikationen für Entwicklerteams

Die beiden Schwachstellen verdeutlichen ein grundlegendes Problem moderner Webentwicklung: Abhängigkeiten von Drittanbieter-Bibliotheken wie libheif erhöhen die Komplexität der Sicherheitsverwaltung erheblich. Entwickler müssen nicht nur Next.js selbst im Blick behalten, sondern auch die transitive Abhängigkeitskette. Ein Buffer Overflow in einer Bildverarbeitungsbibliothek kann unmittelbar zur Codeausführung in der gesamten Anwendung führen.

Für Windows-basierte Entwicklungsumgebungen und Produktionsserver ergibt sich ein zusätzliches Risikoprofil. Während Linux-Systeme von Natur aus weniger anfällig für pfadbezogene Angriffe dieser Art sind, müssen Windows-Administratoren mit einer erhöhten Patch-Frequenz rechnen. Containerisierung kann helfen, diese Unterschiede zu abstrahieren, solange die Container-Images auf Windows-Basis laufen.

Unternehmen, die Next.js in sicherheitskritischen Umgebungen einsetzen, sollten automatisierte Update-Pipelines einführen und die monatlichen Sicherheitsreleases von Vercel proaktiv testen. Die aktuellen Patches sind ab sofort verfügbar und sollten priorisiert ausgerollt werden. Die nächste monatliche Sicherheitsveröffentlichung wird für September erwartet.

Diesen Artikel teilen