---
title: "Next.js otrzymał poprawki dla dwóch krytycznych luk umożliwiających zdalne wykonanie kodu"
description: "Vercel wydał Next.js 15.5.24 i 16.3.3, usuwając dwie krytyczne podatności umożliwiające zdalne wykonanie kodu. Jedna z nich dotyczy serwerów Windows, druga przetwarzania obrazów AVIF."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/nextjs-otrzymal-poprawki-dla-dwoch-krytycznych-luk-umozliwiajacych-zdalne-wykonanie-kodu"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/nextjs-otrzymal-poprawki-dla-dwoch-krytycznych-luk-umozliwiajacych-zdalne-wykonanie-kodu/index.md"
date_published: "2026-08-27T19:29:04.699Z"
date_modified: "2026-08-27T19:29:14.076Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "next.js"
  - "cyberbezpieczeństwo"
  - "podatnosci"
  - "avif"
  - "windows"
source_url: "https://thehackernews.com/2026/08/nextjs-patches-critical-avif-and.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1787853653338.jpeg"
image_alt: "A wooden block spelling cybersec on a table"
image_credit: "© Markus Winkler / Unsplash"
image_credit_url: "https://unsplash.com/@markuswinkler"
---

# Next.js otrzymał poprawki dla dwóch krytycznych luk umożliwiających zdalne wykonanie kodu

> Vercel załatał dwie krytyczne luki w Next.js, które mogą prowadzić do zdalnego wykonania kodu bez uwierzytelnienia.

## Kluczowe informacje
- Luka CVE-2026-75604 dotyczy aplikacji Next.js działających na serwerach z systemem Windows.
- Druga podatność wiąże się z przetwarzaniem spreparowanych plików AVIF przez bibliotekę libheif.
- Poprawki są dostępne w Next.js 15.5.24 i 16.3.3.
- Według dostępnych informacji do 27 sierpnia 2026 roku nie odnotowano wykorzystania tych luk w atakach.

Vercel opublikował poprawki dla dwóch krytycznych podatności w frameworku Next.js. Obie mogą prowadzić do zdalnego wykonania kodu bez wcześniejszego uwierzytelnienia. Pierwsza luka dotyczy obsługi ścieżek plików na serwerach korzystających z systemu Windows, a druga przetwarzania specjalnie przygotowanych obrazów AVIF. Aktualizacje wydano 25 sierpnia 2026 roku w ramach comiesięcznego programu bezpieczeństwa Vercel. Krytyczna luka dotycząca serwerów Windows Podatność oznaczona jako CVE-2026-75604 otrzymała ocenę 9,0 w skali CVSS. Dotyczy aplikacji Next.js używających jednocześnie Pages Router i App Router, bez włączonych Cache Components, jeżeli serwer korzysta z systemu plików Windows. Wdrożenia działające na Linuksie lub macOS nie są objęte tą konkretną luką. Vercel nie podał mechanizmu ataku, ale zaznaczył, że dla podatnych aplikacji hostowanych w środowisku Windows nie ma znanego obejścia. Właściciele takich instalacji powinni przeprowadzić aktualizację niezwłocznie. Poprawione wydania to Next.js 15.5.24 dla linii 15.5 oraz Next.js 16.3.3 dla linii 16. Podatność Windows obejmuje wersje od 13.4 do 15.5.23 oraz od 16.0 do 16.3.2. Aplikacje działające w infrastrukturze Vercel są według firmy chronione przed obiema opisanymi lukami i nie wymagają aktualizacji z tego powodu. Użytkownicy, którzy zainstalowali lipcowe poprawki bezpieczeństwa, nadal powinni przejść na wydania z 25 sierpnia. Ryzyko związane z obrazami AVIF Druga podatność, opisana jako GHSA-2xp9-vwfh-vxw4, otrzymała ocenę 9,5 w wersji CVSS 4.0. Problem wynika z krytycznego przepełnienia bufora sterty w bibliotece libheif, używanej przez pakiet sharp do odczytywania plików AVIF. Odpowiednio spreparowany obraz może doprowadzić do błędnego zapisu w pamięci podczas skalowania obrazu, a w konsekwencji do zdalnego wykonania kodu przez proces serwera. Podatność biblioteki libheif, oznaczona jako GHSA-g89c-p67h-r497, obejmuje wszystkie jej wersje do 1.23.1 włącznie. Luka w obsłudze AVIF dotyczy Next.js od wersji 10.0.0 do 15.5.23 oraz wszystkich wydań serii 16 do wersji 16.3.2. Nie każda aplikacja korzystająca z frameworka jest jednak narażona w takim samym stopniu. Optymalizacja AVIF jest w Next.js włączana dopiero wtedy, gdy administrator jawnie doda format image/avif do konfiguracji w pliku next.config.js. W poprawionych wydaniach optymalizacja AVIF została całkowicie wyłączona do czasu udostępnienia poprawki po stronie libheif. Według informacji zweryfikowanych 27 sierpnia 2026 roku wersja libheif 1.23.2 nie była jeszcze opublikowana. Co powinni zrobić administratorzy Vercel zaleca aktualizację do Next.js 15.5.24 lub 16.3.3, zależnie od używanej linii wydań. W przypadku serii 15.5 można wykonać polecenie npm install next@15.5.24, a w przypadku serii 16 polecenie npm install next@16.3.3. Po aktualizacji zespoły powinny sprawdzić, czy aplikacja nie korzysta z własnych zależności lub konfiguracji, które zmieniają sposób przetwarzania obrazów. Szczególny priorytet powinny mieć instalacje uruchomione na Windows oraz aplikacje, które jawnie włączyły obsługę AVIF. Na dzień 27 sierpnia 2026 roku nie zgłoszono wykorzystania żadnej z sierpniowych podatności w atakach. Badacze opublikowali jednak pełny dowód koncepcji pokazujący błąd w libheif i odtworzyli korupcję pamięci w środowisku z kontrolą poprawności dostępu do pamięci. Ich deklaracja o uzyskaniu zdalnego wykonania kodu w kilku aplikacjach nie została niezależnie potwierdzona. Vercel przyspieszył sierpniową publikację o jeden dzień po wykryciu dodatkowej krytycznej podatności w zależności zewnętrznej. Firma zapowiedziała, że comiesięczny cykl aktualizacji ma ułatwiać regularne reagowanie na rosnącą liczbę zgłoszeń bezpieczeństwa.

## Wyjaśnienie pojęć

### [zdalne wykonanie kodu](https://najnowsze-informacje.pl/definicje/zdalne-wykonanie-kodu)

Podatność umożliwiająca napastnikowi uruchomienie własnych poleceń lub programu na zaatakowanym komputerze przez sieć, bez fizycznego dostępu do urządzenia.

### [AVIF](https://najnowsze-informacje.pl/definicje/avif)

Format obrazu wykorzystywany do przechowywania grafiki przy wysokiej kompresji.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/08/nextjs-patches-critical-avif-and.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-08-27T19:29:04.699Z
- **Ostatnia aktualizacja:** 2026-08-27T19:29:14.076Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/nextjs-otrzymal-poprawki-dla-dwoch-krytycznych-luk-umozliwiajacych-zdalne-wykonanie-kodu](https://najnowsze-informacje.pl/cyberbezpieczenstwo/nextjs-otrzymal-poprawki-dla-dwoch-krytycznych-luk-umozliwiajacych-zdalne-wykonanie-kodu)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/nextjs-otrzymal-poprawki-dla-dwoch-krytycznych-luk-umozliwiajacych-zdalne-wykonanie-kodu/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/nextjs-otrzymal-poprawki-dla-dwoch-krytycznych-luk-umozliwiajacych-zdalne-wykonanie-kodu/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Next.js otrzymał poprawki dla dwóch krytycznych luk umożliwiających zdalne wykonanie kodu”, 2026-08-27, https://najnowsze-informacje.pl/cyberbezpieczenstwo/nextjs-otrzymal-poprawki-dla-dwoch-krytycznych-luk-umozliwiajacych-zdalne-wykonanie-kodu
