Deux failles critiques dans Next.js : mettez à jour vos instances auto-hébergées
L'équipe de Next.js a révélé deux vulnérabilités critiques permettant une exécution de code à distance sans authentification. Si la plateforme Vercel a automatiquement sécurisé ses serveurs, les applications auto-hébergées doivent être mises à jour sans délai.
Fil « Divulgation de vulnérabilités dans Next.js et protection des déploiements »

Deux failles RCE découvertes dans le framework
Le bulletin de sécurité d'août 2026 de Next.js fait état de deux vulnérabilités critiques permettant de réaliser une RCE (Remote Code Execution, soit l'exécution de code à distance non autorisée sur un serveur). Ces deux failles peuvent être exploitées par un attaquant non authentifié.
La première faille, identifiée sous la référence GHSA-2xp9-vwfh-vxw4, provient d'une dépendance sous-jacente nommée libheif (une bibliothèque système utilisée pour le traitement des fichiers multimédias). Elle survient lorsque le service Image Optimization (le composant chargé de redimensionner et convertir les images à la volée) traite un fichier AVIF (un format d'image compressé à haute efficacité) piégé.
La seconde vulnérabilité, enregistrée sous la référence CVE-2026-75604 (GHSA-p293-qw3h-jr36), vise spécifiquement les serveurs hébergés sous Windows. Elle affecte les applications qui utilisent le Pages Router ainsi que l'App Router lorsque les Cache Components (les mécanismes de mise en cache intégrés au framework) ne sont pas activés.
Impact limité sur la plateforme Vercel
Si votre application est déployée sur la plateforme managée Vercel, aucune intervention n'est requise :
- Pour contrer la faille AVIF, Vercel a immédiatement neutralisé le traitement de ce format sur son service d'images : les fichiers AVIF sont désormais servis bruts sans passer par le chemin de code vulnérable.
- Concernant la faille spécifique à Windows, l'environnement d'exécution de Vercel s'appuie exclusivement sur des systèmes Linux, ce qui l'immunise nativement.
Actions requises pour les applications auto-hébergées
Pour les infrastructures autonomes (serveurs virtuels, conteneurs Docker ou architectures sur site), la mise à niveau vers une version corrigée est obligatoire. Aucun contournement manuel n'est possible pour le problème Windows. Dans les versions patchées, le redimensionnement des images AVIF est temporairement débrayé en attendant un correctif définitif dans la bibliothèque libheif.
Vous devez mettre à jour vos packages vers les versions de maintenance suivantes :
# Pour les projets basés sur Next.js 15.x ou antérieur
npm install next@15.5.24
# Pour les projets basés sur Next.js 16.x
npm install next@16.3.3
Une fois la dépendance mise à jour dans votre fichier manifest, redéployez immédiatement vos conteneurs et serveurs de production.