Next.js tung bản vá khẩn cấp cho hai lỗ hổng RCE nghiêm trọng
Vercel vừa phát hành các bản vá bảo mật cho Next.js nhằm khắc phục hai lỗ hổng nghiêm trọng cho phép kẻ tấn công thực thi mã từ xa (RCE) mà không cần xác thực, liên quan đến định dạng ảnh AVIF và hệ...
- Giọng nữ Bắc
Vercel đã chính thức phát hành các bản cập nhật bảo mật cho framework Next.js để xử lý hai lỗ hổng bảo mật nghiêm trọng. Cả hai lỗ hổng này đều cho phép kẻ tấn công thực thi mã từ xa (Remote Code Execution – RCE) mà không cần xác thực.
Lỗ hổng thực thi mã từ xa trên Windows
Lỗ hổng đầu tiên được định danh là CVE-2026-75604 (điểm CVSS 9.0), đây là một lỗi path traversal ảnh hưởng đến các ứng dụng Next.js sử dụng Pages Router và App Router (không bao gồm Cache Components) khi chạy trên hệ điều hành Windows. Đáng chú ý, các môi trường triển khai trên Linux và macOS không bị ảnh hưởng bởi lỗ hổng này.
Vercel khuyến cáo người dùng đang lưu trữ ứng dụng trên Windows cần nâng cấp ngay lập tức vì hiện chưa có phương án thay thế (workaround) tạm thời nào.
Lỗ hổng xử lý ảnh AVIF
Lỗ hổng thứ hai liên quan đến quá trình tối ưu hóa hình ảnh AVIF. Next.js sử dụng thư viện sharp, vốn phụ thuộc vào thư viện C libheif để phân tích cú pháp AVIF. Một lỗi heap buffer overflow trong libheif có thể bị khai thác để thực thi mã từ xa khi Next.js xử lý tệp ảnh AVIF do kẻ tấn công tạo ra.
Các phiên bản libheif đến v1.23.1 đều bị ảnh hưởng. Để đảm bảo an toàn, các bản vá mới của Next.js đã tạm thời vô hiệu hóa tính năng tối ưu hóa AVIF cho đến khi thư viện gốc được cập nhật.
Khuyến nghị nâng cấp
Các bản vá đã có sẵn trong các phiên bản sau:
- Next.js 15.5.24 (Maintenance LTS)
- Next.js 16.3.3 (Active LTS)
Người dùng có thể cập nhật thông qua lệnh npm install [email protected] hoặc npm install [email protected] tùy theo phiên bản đang sử dụng. Đối với các ứng dụng đang được lưu trữ trực tiếp trên nền tảng Vercel, hệ thống đã được tự động bảo vệ và không yêu cầu người dùng thực hiện thêm thao tác nào.
Hiện tại, chưa có báo cáo nào về việc các lỗ hổng này bị khai thác trong thực tế. Tuy nhiên, do tính chất nghiêm trọng của RCE, các đội ngũ phát triển nên ưu tiên thực hiện quy trình cập nhật sớm nhất có thể.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.