Bulletins de Sécurité

Vous êtes confronté à un cyber-incident ?

Notre équipe est à votre disposition en 24/7 au 01 85 09 12 35 et par email cert@login-securite.com

Vulnérabilité critique dans Next.js

Score CVSS :
9
Date de publication :
3/9/2026
Date de dernière mise à jour :
3/9/2026
vulnerability icon thumbnail logy cybersecurity

Produits concernés

• Next.js version 13.4.0 à 15.5.23 (branche de maintenance) et 16.0.0 à 16.3.2 (branche active)

Prérequis

• Déploiement self-hosted (les plateformes managées Vercel et Netlify ne sont pas concernées)

• Hébergement sur un système de fichiers Windows

• Application utilisant simultanément le Pages Router et l'App Router, sans Cache Components activés

Risques

• Exécution de code arbitraire

• Prise de contrôle complète du système

• Accès au réseau interne de l'entreprise

• Exfiltration de données sensibles

Résumé

Une vulnérabilité critique de type "Path traversal" (CWE-22) affectant Next.js a été publiée par Vercel le 25 août 2026.

Le niveau de criticité de cette vulnérabilité est de 9.0 (CVSSv3.1).

Next.js est un framework JavaScript très largement utilisé pour la construction d'applications web full-stack, avec plus de 45 millions de téléchargements hebdomadaires.

CVE-2026-75604 : un attaquant distant non authentifié peut exploiter une faille dans le traitement des chemins de fichiers du mécanisme de cache disque de Next.js. Le problème vient de la façon dont Windows interprète les séparateurs de chemin : des séquences de backslash encodées atteignent la couche de routage sans être normalisées, ce qui permet d'écrire des fichiers en dehors du répertoire de cache normalement cloisonné. Cette écriture de fichier arbitraire peut ensuite être exploitée pour exécuter du code sur le serveur.

Cette vulnérabilité ne concerne que les déploiements self-hosted de Next.js hébergés sur un serveur Windows, utilisant à la fois le Pages Router et l'App Router sans Cache Components. Les déploiements Linux, ainsi que les applications hébergées sur les plateformes managées Vercel et Netlify, ne sont pas concernés. L'hébergement de Next.js sur des serveurs Windows reste néanmoins un cas de figure présent dans certains environnements d'entreprise.

Aucune exploitation active n'est confirmée à ce jour, mais un code de preuve de concept (PoC) public et fonctionnel est disponible.

Étant donné le risque associé, nous préconisons de corriger cette vulnérabilité sans plus attendre pour toute application Next.js self-hosted sur Windows exposée sur Internet.

Solutions

Détection de la compromission :

Afin de vérifier si une instance Next.js est compromise, vous pouvez :

• Auditer le contenu des répertoires de cache (pages-cache, app-cache) et leur environnement immédiat à la recherche de fichiers inattendus ou de fichiers situés en dehors des chemins normalement attendus.

• Vérifier les journaux du serveur web à la recherche de requêtes contenant des séquences de backslash encodées ou d'autres motifs de traversée de chemin inhabituels.

• Contrôler les journaux d'exécution de processus sur le serveur hôte à la recherche d'exécutions de code inhabituelles corrélées au processus Next.js.

Remédiation

Mettre à jour vers Next.js 15.5.24 (branche de maintenance) ou 16.3.3 (branche active).

Mitigation

Aucun contournement officiel n'est disponible en dehors de la mise à jour pour cette vulnérabilité spécifique. En attendant l'application du correctif, il est recommandé de migrer les déploiements concernés vers un hébergement Linux si possible, ou de restreindre autant que possible l'exposition réseau du serveur.

Restez informés des dernières menaces !

Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

Merci pour votre inscription !
Oups ! Une erreur est survenue lors de l'envoi du formulaire.