{"id":50389,"date":"2026-08-29T11:32:45","date_gmt":"2026-08-29T09:32:45","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50389"},"modified":"2026-08-29T11:32:45","modified_gmt":"2026-08-29T09:32:45","slug":"next-js-sicherheitsupdate-kritische-luecken-50389","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/next-js-sicherheitsupdate-kritische-luecken-50389\/","title":{"rendered":"Next.js schlie\u00dft zwei kritische L\u00fccken mit Update"},"content":{"rendered":"<p><a href=\"https:\/\/nextjs.org\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Next.js<\/a> hat im August ein Sicherheitsupdate ver\u00f6ffentlicht, das zwei kritische Sicherheitsl\u00fccken schlie\u00dft. Die Schwachstellen erm\u00f6glichen Angreifern die Ausf\u00fchrung von Schadcode und gef\u00e4hrden sowohl die Bildoptimierung als auch Windows-Server-Installationen.<\/p>\n<h2>AVIF-L\u00fccke mit kritischem CVSS-Score<\/h2>\n<p>Die erste Sicherheitsl\u00fccke betrifft die Bildoptimierung im <a href=\"https:\/\/overcentral.com\/de\/nextjs-sicherheitsupdate-avif-windows-rce-50248\/\" title=\"Next.js behebt kritische AVIF- und Windows-L\u00fccken f\u00fcr RCE\" data-iacss-internal=\"1\">AVIF<\/a>aa-Format. Sie wird von <a href=\"https:\/\/vercel.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Vercel<\/a> mit 9,8 von 10 Punkten auf der CVSS-Skala bewertet und liegt in der Bibliothek libheif begr\u00fcndet, die Next.js zur Verarbeitung von AVIF-Bildern nutzt. Der Fehler verursacht einen Heap-basierten Buffer Overflow in der Funktion <strong>heif_decode_image()<\/strong>. Jede Anwendung, die diese Methode aufruft, ist potenziell angreifbar. Angreifer k\u00f6nnen durch speziell pr\u00e4parierte AVIF-Dateien Speicherbereiche \u00fcberschreiben und so Code ausf\u00fchren, der Daten stiehlt oder das System besch\u00e4digt.<\/p>\n<p>Das Problem wurde von Sicherheitsforschern identifiziert und an Vercel gemeldet. Ein Exploit erfordert, dass ein Benutzer eine manipulierte AVIF-Datei \u00fcber die Next.js-Bildkomponente l\u00e4dt. Da AVIF zunehmend als modernes Bildformat f\u00fcr responsive Layouts eingesetzt wird, ist die Angriffsfl\u00e4che nicht zu untersch\u00e4tzen. <\/p>\n<h2>Windows-spezifische Schwachstelle ohne Workaround<\/h2>\n<p>Die zweite Sicherheitsl\u00fccke tr\u00e4gt die CVE-Nummer CVE-2026-75604 und wurde mit 9 von 10 Punkten bewertet. Sie betrifft ausschlie\u00dflich Next.js-Installationen unter Windows, die sowohl den Pages-Router als auch den App-Router ohne Cache-Komponente verwenden. Vercel betont, dass es f\u00fcr diese Schwachstelle keinen Workaround gibt. Administratoren m\u00fcssen daher umgehend aktualisieren.<\/p>\n<p>Betroffen sind alle Next.js-Versionen vor 15.5.24 und 16.3.3. Das Update erfolgt \u00fcber die Paketverwaltung npm:<\/p>\n<ul>\n<li><strong>npm install next@15.5.24<\/strong> f\u00fcr die 15.5er Reihe<\/li>\n<li><strong>npm install next@16.3.3<\/strong> f\u00fcr die 16.3er Reihe<\/li>\n<\/ul>\n<p>Die L\u00fccke erm\u00f6glicht Remote-Code-Ausf\u00fchrung. Ein Angreifer kann ohne Authentifizierung Befehle auf dem Windows-Server ausf\u00fchren, sensible Daten extrahieren oder das System komplett \u00fcbernehmen. Die Ursache liegt in einer unsachgem\u00e4\u00dfen Behandlung von Dateipfaden innerhalb des Routings unter Windows, das andere Pfadtrennzeichen als Linux oder macOS verwendet.<\/p>\n<h3>Vercel-Cloud nicht betroffen<\/h3>\n<p>F\u00fcr Entwickler, die Next.js auf der von Vercel gehosteten Plattform betreiben, besteht keine unmittelbare Gefahr. Der Hersteller stellt klar, dass die Vercel-Cloud keine AVIF-Optimierung anbietet und ausschlie\u00dflich auf Linux-Servern l\u00e4uft. Beide Bedingungen sind f\u00fcr die Ausnutzung der L\u00fccken notwendig, sodass die gehostete Variante nicht angreifbar ist.<\/p>\n<p>Vercel hatte bereits im Juli die Sicherheitsupdate-Frequenz auf ein monatliches Format umgestellt. Mit diesem Schritt reagierte das Unternehmen auf die wachsende Kritik an unregelm\u00e4\u00dfigen und teilweise versp\u00e4teten Patches. Das August-Update zeigt, dass der neue Rhythmus eingehalten wird. <\/p>\n<h2>Implikationen f\u00fcr Entwicklerteams<\/h2>\n<p>Die beiden Schwachstellen verdeutlichen ein grundlegendes Problem moderner Webentwicklung: Abh\u00e4ngigkeiten von Drittanbieter-Bibliotheken wie libheif erh\u00f6hen die Komplexit\u00e4t der Sicherheitsverwaltung erheblich. Entwickler m\u00fcssen nicht nur Next.js selbst im Blick behalten, sondern auch die transitive Abh\u00e4ngigkeitskette. Ein Buffer Overflow in einer Bildverarbeitungsbibliothek kann unmittelbar zur Codeausf\u00fchrung in der gesamten Anwendung f\u00fchren.<\/p>\n<p>F\u00fcr Windows-basierte Entwicklungsumgebungen und Produktionsserver ergibt sich ein zus\u00e4tzliches Risikoprofil. W\u00e4hrend Linux-Systeme von Natur aus weniger anf\u00e4llig f\u00fcr pfadbezogene Angriffe dieser Art sind, m\u00fcssen Windows-Administratoren mit einer erh\u00f6hten Patch-Frequenz rechnen. Containerisierung kann helfen, diese Unterschiede zu abstrahieren, solange die Container-Images auf Windows-Basis laufen.<\/p>\n<p>Unternehmen, die Next.js in sicherheitskritischen Umgebungen einsetzen, sollten automatisierte Update-Pipelines einf\u00fchren und die monatlichen Sicherheitsreleases von Vercel proaktiv testen. Die aktuellen Patches sind ab sofort verf\u00fcgbar und sollten priorisiert ausgerollt werden. Die n\u00e4chste monatliche Sicherheitsver\u00f6ffentlichung wird f\u00fcr September erwartet.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Next.js hat im August ein Sicherheitsupdate ver\u00f6ffentlicht, das zwei kritische Sicherheitsl\u00fccken schlie\u00dft. Die Schwachstellen erm\u00f6glichen Angreifern die Ausf\u00fchrung von Schadcode und gef\u00e4hrden sowohl die Bildoptimierung als auch Windows-Server-Installationen. AVIF-L\u00fccke mit kritischem CVSS-Score Die erste Sicherheitsl\u00fccke betrifft die Bildoptimierung im AVIFaa-Format. Sie wird von Vercel mit 9,8 von 10 Punkten auf der CVSS-Skala bewertet und liegt [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53698,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50389.png","fifu_image_alt":"Next.js schlie\u00dft zwei kritische L\u00fccken mit Update","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50389","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50389.png","fifu_image_alt":"Next.js schlie\u00dft zwei kritische L\u00fccken mit Update","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50389","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50389"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50389\/revisions"}],"predecessor-version":[{"id":50393,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50389\/revisions\/50393"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53698"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50389"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50389"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50389"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}