Next.js、認証なしRCEを可能にする重大脆弱性2件を修正──AVIFとパストラバーサルの欠陥
Next.js、認証なしRCEを可能にする重大脆弱性2件を修正──AVIFとパストラバーサルの欠陥
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-28 |
| 元記事 | The Hacker News |
要約
VercelがNext.jsの重大な脆弱性2件を修正するアップデートをリリースした。1つ目はAVIFファイル処理における欠陥、2つ目はWindowsのパストラバーサルの問題で、いずれも認証なしにリモートコード実行(RCE)が可能だった。Next.jsは世界中のWebアプリケーションで広く使用される主要フレームワークであり、多くのプロダクション環境が影響を受ける可能性がある。影響を受けるバージョンを使用している場合は速やかに最新バージョンへのアップデートが推奨される。