Next.js: disponibili PoC per 2 vulnerabilità
Cosa significa
Sono disponibili PoC per due vulnerabilità in Next.js, già sanate dal vendor. La prima è una 'Path Traversal' con CVSS 9.0, che permette l'esecuzione di codice su Windows. La seconda è un 'Buffer Overflow' con CVSS 9.8, che consente l'esecuzione di codice arbitrario su versioni specifiche di libheif. Le versioni interessate vanno da 10.0.0 a 15.5.23 e 16.x prima della 16.3.3.
Perché conta
Le vulnerabilità possono portare a compromissione completa, furto di dati e movimenti laterali. Le PMI italiane utilizzano Next.js per applicazioni web, rendendo la protezione critica per salvaguardare dati sensibili e operatività.
Azioni consigliate
- Aggiornare Next.js alle versioni 16.3.3 o successive e 15.5.24 o successive
- Ridurre l'esposizione di directory e file sensibili tramite configurazione di Next.js
- Implementare un firewall o un WAF per filtrare richieste non autorizzate
- Monitorare i log di accesso e le richieste HTTP per segnali di attacco
- Eseguire un audit delle dipendenze per verificare l'aggiornamento di libheif
- Limitare l'accesso a risorse server e applicazioni tramite controllo delle credenziali
Benefici operativi potenziali
- Riduzione della superficie esposta alle vulnerabilità
- Minimizzazione del rischio di compromissione e furto di dati
- Miglioramento della conformità e della sicurezza operativa
Testo acquisito dalla fonte
Disponibili Proof of Concept (PoC) per lo sfruttamento di 2 vulnerabilità, già sanate dal vendor, che interessano Next.js, noto framework javascript per la creazione di applicazioni web.
- Fonte
- ACN / CSIRT Italia
- Entità pubblicatrice
- ACN / CSIRT Italia
- Tipo entità
- CSIRT nazionale
- Area
- Europe · IT
- Lingua originale
- it · traduzione non necessaria
- Pubblicazione
- 31/08/2026 11:15
- MITRE ATT&CK
- T1190, T1059
- Paese indicato
- IT