Уязвимости в Next.js: как защищены приложения на Vercel и что делать остальным
В августе 2026 года в Next.js были выявлены две критические уязвимости, позволяющие удаленно выполнять код на сервере. Разработчики, использующие платформу Vercel, защищены автоматически, тогда как владельцам self-hosted решений необходимо срочно обновить свои системы.

В августе 2026 года компания Vercel официально сообщила о выпуске патчей безопасности для фреймворка Next.js. Обнаруженные критические уязвимости представляют серьезную угрозу, так как позволяют злоумышленникам реализовать сценарий удаленного выполнения кода без прохождения аутентификации. В зависимости от среды развертывания, последствия и методы устранения этих проблем существенно различаются. Для пользователей облачной инфраструктуры Vercel угроза была купирована на уровне платформы, что избавляет бизнес от необходимости экстренного вмешательства в код или изменения конфигурации своих проектов.
Детали августовского релиза безопасности
Первая уязвимость, получившая идентификатор GHSA-2xp9-vwfh-vxw4, связана с работой сторонней библиотеки libheif, отвечающей за обработку медиаконтента. Проблема проявляется при попытке оптимизации изображений в формате AVIF: специально подготовленный файл может спровоцировать выполнение произвольного кода в процессе обработки. Вторая угроза, зафиксированная под номерами CVE-2026-75604 и GHSA-p293-qw3h-jr36, касается серверов, работающих под управлением операционной системы Windows. Она затрагивает приложения, использующие Pages Router и App Router, в которых не задействованы компоненты кеширования. Исследователи команды Hacktron ответственны за обнаружение проблемы с AVIF, а специалисты под псевдонимами evolutionstorm и B0RI выявили критический баг в Windows-окружении.
Предыстория и контекст безопасности Next.js
Безопасность серверных компонентов веб-приложений остается приоритетным направлением для индустрии, особенно при использовании сложных инструментов обработки медиа. Использование сторонних зависимостей, таких как libheif, создает риски цепочки поставок, когда уязвимость в базовом коде автоматически переносится на все приложения, использующие данную библиотеку. Инцидент с Windows-серверами подчеркивает важность соблюдения стандартов среды выполнения — большинство современных облачных решений ориентированы на Linux, что зачастую делает их более устойчивыми к атакам, специфичным для файловой системы Windows.
Как защищены приложения на Vercel?
Для клиентов, чьи проекты развернуты на Vercel, вопрос безопасности был решен силами самой платформы. Как только стало известно об уязвимости в обработке AVIF, команда Vercel оперативно отключила функционал оптимизации этого формата в своем управляемом сервисе Image Optimization. Теперь изображения AVIF передаются пользователям в исходном виде, минуя потенциально опасный путь обработки. Что касается второй уязвимости, то инфраструктура Vercel использует среду выполнения на базе Linux, поэтому вектор атаки на Windows-системы оказался неактуален для облачных развертываний. В результате пользователям не требуется переразвертывать проекты, менять настройки или устанавливать обновления.
Техническое решение для self-hosted приложений
Для разработчиков, поддерживающих собственные серверы с Next.js, ситуация требует немедленных действий. Владельцы приложений на базе Next.js 15.x и более ранних версий, а также пользователи ветки 16.x, должны обновить зависимости до актуальных патч-версий, исправляющих данные уязвимости. В обновленных релизах предусмотрено временное отключение изменения размеров и оптимизации AVIF-файлов до тех пор, пока не будет выпущена исправленная версия библиотеки libheif. Для уязвимости в Windows-окружении обходных путей не существует — единственным способом обезопасить сервер остается установка официального обновления безопасности.
Кого затронет и как
В первую очередь изменения критичны для команд, управляющих инфраструктурой Next.js вне облака Vercel. Разработчики должны провести аудит своих серверов на предмет использования Windows и проверить актуальность версий фреймворка в файлах конфигурации. Бизнес-пользователи Vercel могут продолжать работу в штатном режиме, однако рекомендуется следить за обновлениями платформы для получения исправлений, которые вернут полноценную поддержку оптимизации AVIF после появления стабильного патча в libheif.
Что будет дальше
Последующие шаги зависят от темпов исправления upstream-зависимостей, в частности libheif. Как только мейнтейнеры библиотеки устранят проблему, Vercel планирует возобновить полноценную поддержку оптимизации AVIF в своем сервисе. Разработчикам рекомендуется внедрить инструменты автоматизированного сканирования зависимостей в свои CI/CD-процессы, чтобы оперативно реагировать на подобные угрозы в будущем.
Итог
Августовский релиз безопасности Next.js подчеркнул важность оперативного обновления зависимостей для всех типов развертываний. Несмотря на автоматическую защиту клиентов Vercel, владельцы самохостящихся приложений должны незамедлительно установить патчи, чтобы исключить риск удаленного выполнения кода на своих серверах.