Next.js แพตช์ 2 ช่องโหว่ร้ายแรง — ไฟล์ภาพ AVIF และ path traversal บนวินโดวส์ เปิดทางรันโค้ดโดยไม่ต้องล็อกอิน

Vercel ออกแพตช์ให้ Next.js อุด 2 ช่องโหว่ร้ายแรงที่เปิดทางรันโค้ดระยะไกลโดยไม่ต้องยืนยันตัวตน ตัวแรกคือ CVE-2026-75604 (CVSS 9.0) เป็น path traversal ที่กระทบเฉพาะเซิร์ฟเวอร์ซึ่งใช้ระบบไฟล์ของวินโดวส์ ตัวที่สองเป็น heap buffer overflow ในไลบรารี libheif ที่ Next.js เรียกใช้ผ่าน sharp เมื่อประมวลผลไฟล์ AVIF ที่ผู้โจมตีสร้างขึ้น แก้แล้วในเวอร์ชัน 15.5.24 และ 16.3.3 ที่ออกเมื่อ 25 สิงหาคม 2569 ยังไม่มีรายงานการโจมตีจริงจนถึงวันที่ 27 สิงหาคม
