Security-Check bei AppSDK durchführen - #431
Conversation
Address the August 2026 Next.js security release (Vercel). CVE-2026-75604 (CVSS 9.0) affects Next.js < 15.5.24 and < 16.3.3 on Windows using Pages/App router without a cache component (RCE, no workaround). The SDK's dev/CI lockfile pinned next@16.2.9 and the example test-app pinned next@15.5.12 — both vulnerable. - peerDependencies.next: ">=15" -> ">=15.5.24 <16.0.0 || >=16.3.3" keeps Next 15 support while excluding the vulnerable version ranges - root package-lock: next 16.2.9 -> 16.3.3 - test-app: next ^15.3.0 -> ^15.5.24, lock 15.5.12 -> 15.5.24 The AVIF/libheif heap overflow (CVSS 9.8) does not apply: the SDK uses no next/image AVIF optimization and libheif is absent from both lockfiles. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
🔐 Security-Check: Next.js August-2026 AdvisoriesBezug: heise/iX-Artikel zu den zwei kritischen Next.js-Lücken (Vercel August-Release). BewertungCVE-2026-75604 (CVSS 9.0) — RCE unter Windows (Pages/App-Router ohne Cache-Komponente), kein Workaround
AVIF/libheif Heap-Overflow (CVSS 9.8) — nicht anwendbar: Der SDK nutzt keine Umgesetzte Fixes (
|
|
Kannst du es wie vorgeschlagen umsetzen und einen Vermerk in der lokalen Dokumentation vornehmen und ein Hinweis für eine E-Mail an Kunden liefern "technisch" und "nicht so technisch", dass diese Thema beschreibt. |
… drafts Add local documentation note for the Next.js August-2026 security release (CVE-2026-75604 RCE on Windows, AVIF/libheif heap overflow) covering the assessment, applied fixes (fbb5be9) and consumer upgrade guidance. Add customer-email text blocks in a technical and a non-technical variant for informing app operators. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
|
Adressiert in 1. Umsetzung wie vorgeschlagen — der Fix aus
2. Vermerk in der lokalen Dokumentation — neu unter 3. E-Mail-Bausteine für Kunden — neu unter
Beide Mailtexte enthalten Platzhalter (Anrede/Absender/Kontext) zum Anpassen vor Versand. |
Security-Check abgeschlossen — Next.js August-2026 AdvisoriesBezug: heise/iX „Zwei kritische Lücken in Next.js – RCE unter Windows" (28.08.2026) + Vercel August-2026 Security-Release. BewertungCVE-2026-75604 (CVSS 9.0, RCE Windows) — relevant. Die gepinnten Lockfiles lagen im verwundbaren Bereich:
AVIF/libheif (CVSS 9.8) — nicht anwendbar. Keine Umgesetzte Fixes (
|
Next.js-Security-Advisories (August 2026, CVE-2026-75604) und Auth-Dokumentation aus PR #431 und PR #430. Minor statt Patch, weil peerDependencies.next von ">=15" auf ">=15.5.24 <16.0.0 || >=16.3.3" verschaerft wurde - Consumer mit aelteren Next.js-Versionen laufen in einen Peer-Konflikt. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Mfq36kgUDwetET6qd6v7nx
Zwei kritische Lücken in Next.js – Remote-Code-Ausführung unter Windows
(Bild: Wolf Hosbach / KI / iX)
Die zwei kritischen von Vercel gemeldeten Lücken im JavaScript-Framework Next.js ermöglichen es Angreifern, Code auszuführen.
Im August-Update patcht Vercel zwei kritische Lücken in Next.js, die bei der Bildoptimierung im AVIF-Format und unter Windows-Servern auftreten können. Beide eröffnen Angreifern die Möglichkeit, Code auszuführen und damit Daten zu stehlen oder Schaden im System anzurichten.
Die mit 9,8 von 10 Punkten eingestufte AVIF-Lücke stammt aus der von Next.js genutzten Bibliothek libheif [1]. Sie ermöglicht einen Buffer Overflow im Heap aller Anwendungen, die die Methode heif_decode_image() der Bibliothek nutzen.
Die zweite, mit 9 Punkten eingestufte Schwachstelle [2] und der CVE-Nummer CVE-2026-75604 [3] betrifft Next.js-Installationen auf Windows, die Pages- und App-Router ohne Cache-Komponente einsetzen. Für diese Lücke gibt es keinen Workaround und Anwender sollten sofort auf die neuesten Versionen updaten. Betroffen sind Versionen vor 15.5.24 und 16.3.3. Ein Update erfolgt mit:
Die von Vercel gehostete Variante ist laut Hersteller nicht betroffen [4], da sie keine AVIF-Optimierung anbietet und unter Linux läuft. Vercel hatte im Juli [5] die Updatefrequenz auf ein regelmäßiges, monatliches Format umgestellt.
(Bild: Kit8 d.o.o. / stock.adobe.com)
Agentische KI bringt eine neue Dynamik in die Webentwicklung. Erfahre am 22. Oktober 2026 auf der Online-Konferenz enterJS Agentic [6], wie du mit Agentic AI moderne JavaScript-/TypeScript-Projekte entwickelst, wie du Kosten vs. Performance abwägst und wobei dir KI wirklich weiterhilft. Frühbuchertickets [7] sind im Online-Ticketshop erhältlich.
(who [8])
URL dieses Artikels:
https://www.heise.de/-11433140
Links in diesem Artikel: