Ad

CVE-2026-64644

MEDIUM CVSS 4.0: 6,3 EPSS 0.68%
Обновлено 29 июля 2026
Vercel
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии 15.5.0 — 16.2.11
Устранено в версии 15.5.21
Тип уязвимости CWE-407
Поставщик Vercel
Публичный эксплойт Нет

Next.js — это платформа React для создания полнофункциональных веб-приложений. В версиях с 15.5.0 по 15.5.20 и с 16.0.0 по 16.2.10 при самостоятельном размещении Next.js с загрузчиком изображений по умолчанию API оптимизации изображений может оптимизировать удаленно размещенные изображения, если это настроено (не включено по умолчанию). Если эти изображения содержат вредоносный контент, они могут вызвать перегрузку процессора в конечных точках /_next/image.

Затрагивается только config.images.remotePatterns и только шаблоны в этом массиве, тогда как config.images.unoptimized: true, config.images.loader: 'custom' и Vercel не затрагиваются. Эта проблема исправлена ​​в версиях 15.5.21 и 16.2.11.

Показать оригинальное описание (EN)

Next.js is a React framework for building full-stack web applications. In versions 15.5.0 through 15.5.20 and 16.0.0 through 16.2.10, when self-hosting Next.js with the default image loader, the Image Optimization API can optimize remotely hosted images if configured (not enabled by default). If those images contain malicious content, they can cause CPU exhaustion in /_next/image endpoints.Only config.images.remotePatterns is affected, and just the patterns in that array, whereas config.images.unoptimized: true, config.images.loader: 'custom', and Vercel are not impacted. This issue has been fixed in versions 15.5.21 and 16.2.11.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Vercel Next.Js
cpe:2.3:a:vercel:next.js:*:*:*:*:*:node.js:*:*
15.5.0 15.5.21
Vercel Next.Js
cpe:2.3:a:vercel:next.js:*:*:*:*:*:node.js:*:*
16.0.0 16.2.11