Kwetsbaarheden verholpen in Next.js

Vercel heeft twee kwetsbaarheden verholpen in Next.js: één maakt het mogelijk om op Windows-servers willekeurige code uit te voeren, de andere via een kwaadaardig mediabestand.

Vercel heeft twee kwetsbaarheden verholpen in Next.js, het populaire React-framework voor het bouwen van webapplicaties. Het NCSC schat de kans op misbruik hoog in, de schade als gemiddeld.

De eerste kwetsbaarheid, geregistreerd als CVE-2026-75604, stelt een kwaadwillende in staat willekeurige code uit te voeren op de applicatieserver. Ze treft alleen Next.js-toepassingen die op Windows draaien en gebruikmaken van zowel de Pages- als de App-router zonder de Cache Component.

Daarnaast verhielp Vercel een tweede kwetsbaarheid waarmee eveneens willekeurige code kan worden uitgevoerd, ditmaal door een kwaadaardig mediabestand aan een kwetsbare applicatie aan te bieden. Voor dit tweede probleem was op het moment van publicatie nog geen CVE-kenmerk toegekend.

Vercel heeft de problemen verholpen in Next.js 15.5.24 en 16.3.3, en publiceerde twee advisories op GitHub met verdere technische details.

Voor Nederlandse ontwikkelteams die Next.js gebruiken is dit een update die niet moet blijven liggen, zeker niet bij applicaties die op Windows-infrastructuur draaien. Controleer welke versie in productie staat en plan de upgrade naar 15.5.24 of 16.3.3 in, ook als de eigen opstelling de Cache Component wél gebruikt: de tweede, nog niet van een CVE voorziene kwetsbaarheid is evengoed reden om niet te wachten.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.