ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

1 ข่าว

Next.js แพตช์ 2 ช่องโหว่ร้ายแรง — ไฟล์ภาพ AVIF และ path traversal บนวินโดวส์ เปิดทางรันโค้ดโดยไม่ต้องล็อกอิน

vulnerability rce ai cve 2026 75604 avif patches critical avif
Vercel ออกแพตช์ให้ Next.js อุด 2 ช่องโหว่ร้ายแรงที่เปิดทางรันโค้ดระยะไกลโดยไม่ต้องยืนยันตัวตน ตัวแรกคือ CVE-2026-75604 (CVSS 9.0) เป็น path traversal ที่กระทบเฉพาะเซิร์ฟเวอร์ซึ่งใช้ระบบไฟล์ของวินโดวส์ ตัวที่สองเป็น heap buffer overflow ในไลบรารี libheif ที่ Next.js เรียกใช้ผ่าน sharp เมื่อประมวลผลไฟล์ AVIF ที่ผู้โจมตีสร้างขึ้น แก้แล้วในเวอร์ชัน 15.5.24 และ 16.3.3 ที่ออกเมื่อ 25 สิงหาคม 2569 ยังไม่มีรายงานการโจมตีจริงจนถึงวันที่ 27 สิงหาคม