Next.js: disponibili PoC per 2 vulnerabilità
What it means
Sono disponibili PoC per due vulnerabilità in Next.js, già sanate dal vendor. La prima è una 'Path Traversal' con CVSS 9.0, che permette l'esecuzione di codice su Windows. La seconda è un 'Buffer Overflow' con CVSS 9.8, che consente l'esecuzione di codice arbitrario su versioni specifiche di libheif. Le versioni interessate vanno da 10.0.0 a 15.5.23 e 16.x prima della 16.3.3.
Why it matters
Le vulnerabilità possono portare a compromissione completa, furto di dati e movimenti laterali. Le PMI italiane utilizzano Next.js per applicazioni web, rendendo la protezione critica per salvaguardare dati sensibili e operatività.
Recommended actions
- Aggiornare Next.js alle versioni 16.3.3 o successive e 15.5.24 o successive
- Ridurre l'esposizione di directory e file sensibili tramite configurazione di Next.js
- Implementare un firewall o un WAF per filtrare richieste non autorizzate
- Monitorare i log di accesso e le richieste HTTP per segnali di attacco
- Eseguire un audit delle dipendenze per verificare l'aggiornamento di libheif
- Limitare l'accesso a risorse server e applicazioni tramite controllo delle credenziali
Potential operational benefits
- Riduzione della superficie esposta alle vulnerabilità
- Minimizzazione del rischio di compromissione e furto di dati
- Miglioramento della conformità e della sicurezza operativa
Text acquired from the source
Disponibili Proof of Concept (PoC) per lo sfruttamento di 2 vulnerabilità, già sanate dal vendor, che interessano Next.js, noto framework javascript per la creazione di applicazioni web.
- Source
- ACN / CSIRT Italia
- Publishing entity
- ACN / CSIRT Italia
- Entity type
- National CSIRT
- Area
- Europe · IT
- Original language
- it · translation not needed
- Publication
- 31/08/2026 11:15
- MITRE ATT&CK
- T1190, T1059
- Stated country
- IT