Exécution de code arbitraire à distance affectant Next.js

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/094

APERÇU :

Une vulnérabilité critique affectant Next.js permettrait à un acteur malveillant non authentifié d’exécuter du code arbitraire à distance sur les serveurs Windows utilisant certaines configurations de Next.js.

DESCRIPTION :

Next.js est un framework JavaScript open source basé sur React, utilisé pour le développement d’applications web modernes avec un rendu hybride, à la fois côté serveur et côté client. 

Ce framework est affecté par une vulnérabilité libellée CVE-2026-75604, résultant d’une mauvaise gestion des chemins de fichiers sous Windows. L’exploitation de cette vulnérabilité affectant les applications utilisant simultanément les modules “Pages Router” et “l’App Router” sans composants de cache, permettrait à un acteur malveillant non authentifié de provoquer une traversée de chemin pouvant conduire à l’exécution de code arbitraire à distance. 

Elle est classée critique, avec un score de sévérité de 9,0 selon le CVSS v3.1. 

IMPACT

  • Exécution de code arbitraire à distance ;  
  • Accès non autorisé à des fichiers du système ;  
  • Atteinte à la confidentialité, à l’intégrité et à la disponibilité des données. 

SYSTEMES AFFECTÉS 

Les applications utilisant les versions de Next.js de 13.4 à 15.5.23 et de 16.0 à 16.3.2, lorsquelles sont déployées sur un serveur Windows. 

 MESURES À PRENDRE :

Mettre à jour Next.js vers la version 15.5.24, 15.5 ou 16.3.3, selon la branche utilisée. 

RÉFÉRENCES :