JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Geek & Gadgets
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & Cybersécurité

Next.js frappé par deux failles critiques : exécution de code à distance via AVIF et Windows sans authentification

Sylvain Pretovsky
Published: 30 août 2026
Last updated: 30 août 2026
Partager
Concept cybersécurité : deux failles critiques Next.js (AVIF et Windows) permettant une exécution de code à distance

Deux brèches béantes dans le framework le plus populaire de l’écosystème React, et pas un mot de passe pour les exploiter. Vercel a publié le 25 août 2026 des correctifs pour deux vulnérabilités permettant une exécution de code à distance sans authentification dans Next.js, l’une nichée dans le traitement des images AVIF, l’autre dans la gestion des chemins de fichiers sous Windows.

La première faille porte un score CVSS de 9,5 et vit dans les entrailles de libheif, cette bibliothèque C que sharp utilise pour décoder les fichiers AVIF. Un dépassement de tampon dans le tas, provoqué par un fichier image piégé contenant des références imbriquées de dérivation d’identité et d’éléments auxiliaires. Le mécanisme est vicieux. Libheif construit une image décodée avec deux entrées de plan Alpha à des profondeurs de bits différentes, alloue un buffer dimensionné pour l’entrée 8 bits… puis y écrit des valeurs 16 bits issues de la seconde entrée. Résultat, environ 16 384 octets écrits au-delà de la frontière d’allocation. Les chercheurs rootxharsh et KarimPwnz, crédités par l’équipe Hacktron, ont publié un proof-of-concept Python reproduisant la corruption mémoire. « Nous avons pu obtenir une exécution de code à distance grâce à cette faille sur plusieurs applications », ont-ils déclaré dans l’avis de sécurité de libheif, une affirmation qui n’a toutefois pas été corroborée de manière indépendante.

Toutes les versions de libheif jusqu’à la v1.23.1 sont touchées, et le correctif upstream v1.23.2 n’avait toujours pas été publié à ce jour. Vercel a donc tranché dans le vif en désactivant purement l’optimisation AVIF dans les versions corrigées, en attendant que la bibliothèque amont soit patchée. Seuls les déploiements ayant explicitement ajouté image/avif dans la configuration formats de next.config.js sont exposés.

La seconde vulnérabilité, référencée CVE-2026-75604 avec un score CVSS de 9,0, frappe les serveurs Next.js hébergés sous Windows qui utilisent conjointement le Pages Router et l’App Router sans Cache Components. Une traversée de chemin qui ouvre la porte à l’exécution de code arbitraire. Linux et macOS ne sont pas concernés. Les déploiements Windows, eux, n’ont aucun contournement possible. « Vous devez mettre à jour immédiatement si votre serveur est hébergé sous Windows », martèle Vercel dans son avis de sécurité. Les chercheurs evolutionstorm et B0RI sont crédités de cette découverte.

A lire également

Concept illustrant une app VPN qui surveille la position de l'utilisateur : cadenas avec un œil, épingle de localisation et flux de données vers des serveurs tiers
VPN et vie privée : 85 % des applications mobiles aux États-Unis embarquent des mouchards selon Proton
MacBook avec terminal infecté, malware et bouclier brisé, scène de cybersécurité — campagne ClickFix qui installe le voleur AMOS via de faux téléchargements OpenAI Codex sur macOS
Faux téléchargements OpenAI Codex sur macOS : une publicité Google sponsorisée installe le voleur de données AMOS
Concept cyberattaque d'État : le Capitole et la Réserve fédérale américains reliés par un réseau rouge de données, cadenas numérique, illustrant la campagne de cyberespionnage chinois
Espionnage chinois aux États-Unis : des hackers ont ciblé le DOJ, la NASA, la Fed et le Sénat pendant huit ans

Les correctifs sont disponibles dans Next.js 15.5.24 (Maintenance LTS) et 16.3.3 (Active LTS), et couvrent un spectre large de versions vulnérables allant de la 13.4 à la 15.5.23 et de la 16.0 à la 16.3.2 pour la faille Windows, tandis que la faille AVIF remonte jusqu’à la 10.0.0. Les applications hébergées directement sur la plateforme Vercel ne sont affectées par aucune des deux vulnérabilités, le service tournant sous Linux et ne proposant pas l’optimisation AVIF selon l’éditeur.

Vercel avait initialement programmé cette livraison au 26 août dans le cadre de sa cadence mensuelle de sécurité, lancée en juillet 2026. La publication a été avancée d’un jour après la découverte d’une vulnérabilité supplémentaire dans une dépendance amont. « Plus tôt aujourd’hui, nous avons avancé la publication après avoir identifié une vulnérabilité critique supplémentaire dans l’une de nos dépendances amont », ont écrit Josh Story, Karim Rahal et Sebastian Silbermann sur le blog sécurité de Vercel. Ce programme mensuel n’en est qu’à sa deuxième itération, la première ayant déjà corrigé neuf failles le 21 juillet, couvrant des dénis de service, des falsifications de requêtes côté serveur et des contournements de middleware.

Le framework accumule désormais les cicatrices de sécurité à un rythme qui interroge sur la surface d’attaque réelle des applications full-stack JavaScript. Le contournement de middleware de mars 2025 permettait de sauter les contrôles d’autorisation sur les déploiements auto-hébergés. La faille de désérialisation React2Shell de décembre 2025, avec son score CVSS de 10,0, avait été activement exploitée quelques heures après sa divulgation publique. « Le volume de recherche en vulnérabilités à travers l’industrie augmente rapidement, porté par la découverte assistée par l’IA », reconnaissaient Andrew Imm et Josh Story dans l’annonce du programme de sécurité mensuel en juillet.

Aucune exploitation des deux failles d’août n’a été rapportée au 27 août 2026. Mais chaque mois apporte son lot de preuves que la complexité empilée des frameworks modernes fabrique mécaniquement des vecteurs d’attaque (à l’image de cette faille critique qui permettait de prendre le contrôle total d’un site WordPress sans authentification), et que la découverte assistée par IA ne fait qu’accélérer la cadence.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Days of Thunder 2
Days of Thunder 2 : Tom Cruise et Anne Hathaway relancent la machine pour Paramount en 2028
Films & Séries
Concept officiel NASA de l'exoplanète en forme de citron PSR J2322-2650b en orbite autour d'un pulsar, observée par James Webb
James Webb détecte une exoplanète en forme de citron autour d’un pulsar, avec une atmosphère d’hélium et de carbone jamais observée
Sciences & Espace
GTA 6 Extended Look sur Netflix : key art officiel avec Lucia et Jason devant la skyline de Vice City au coucher du soleil
GTA 6 Extended Look sur Netflix : +125 % de trafic web et 4,6 millions de précommandes avant même la diffusion
Consoles & Jeux Vidéo
L'équipage d'Artemis II décoré de la Congressional Space Medal of Honor par le président Trump lors de la cérémonie au Johnson Space Center de Houston
La NASA décore l’équipage d’Artemis II de la Congressional Space Medal of Honor après leur voyage record autour de la Lune
Sciences & Espace

Tendance

Logo Anthropic avec le nom Claude au centre, concept de systèmes multi-agents IA sur fond techno sombre, illustration du rapport sur les sabotages entre agents
Les IA ont des réflexes de survie, mentent et falsifient les données : Anthropic révèle l’ampleur des sabotages dans les systèmes multi-agents
IA & Robotique
GTA 6, artwork officiel de Rockstar avec les protagonistes Lucia et Jason
GTA 6 : des vidéos de gameplay et la carte on fuité. Cette fois c’est pas de l’IA
Consoles & Jeux Vidéo
Concept d'une montre connectée Garmin mesurant la glycémie non invasive au poignet grâce à un capteur optique
Garmin dévoile un brevet pour mesurer la glycémie au poignet et relance la course contre Apple
Geek & Gadgets
Rendu concept de la première smartwatch transparente Nothing
Nothing prépare sa première smartwatch transparente pour septembre 2026, sous les 300 dollars
Geek & Gadgets
Robot humanoïde type Tesla Optimus dans un hall industriel futuriste, production à grande échelle
Tesla Optimus : premières ventes repoussées à 2027, la mue spectaculaire de Fremont s’accélère
IA & Robotique

Vous allez aussi aimer

Illustration conceptuelle Chrome 152 : fenêtre navigateur avec cadenas et bouclier de sécurité, 327 correctifs dont 10 critiques
Informatique & Cybersécurité

Chrome 152 déploie 327 correctifs de sécurité dont 10 failles critiques sur Windows, macOS et Linux

26 août 2026
Logo officiel Windows 11 avec la mention 26H2 sur fond bleu, illustrant la mise à jour majeure 2026 annoncée par Microsoft
Informatique & Cybersécurité

Windows 11 26H2 : la mise à jour de 2026 sera un paquet de 174 Ko, pas une révolution

24 août 2026
Autoradio Android compromis par le botnet Zhima découvert par Kaspersky, concept d'illustration
Informatique & Cybersécurité

Un botnet Android infecte pour la première fois des autoradios connectés, Kaspersky révèle la menace Zhima

23 août 2026
Concept illustrant des extensions VPN malveillantes dans le Chrome Web Store, cadenas brisé et vol de données
Informatique & Cybersécurité

Des centaines de fausses extensions VPN envahissent le Chrome Web Store, entre espionnage et vol de données

22 août 2026
Concept éditorial : un faux installateur de GTA 6 infecté montre un cheval de Troie et un crâne rouge, ambiance Vice City synthwave, copies pirates vérolées
Informatique & Cybersécurité

GTA 6 n’est pas encore sorti, mais ses copies pirates infectent déjà des milliers de machines

21 août 2026
Logo officiel du Pokémon Center, la boutique en ligne officielle de produits dérivés Pokémon touchée par la fuite de données chez CEVA Logistics
Informatique & Cybersécurité

Pokémon Center et Valve frappés par la même brèche : le prestataire CEVA Logistics expose les données de milliers de clients

20 août 2026
Concept sécurité : assistant Microsoft Copilot exfiltrant des données (fichiers, localisation) vers un serveur distant, illustrant la faille d'injection de prompt « Reprompt »
Informatique & Cybersécurité

Copilot piraté en un clic : la faille « Reprompt » transforme l’assistant IA de Microsoft en arme d’exfiltration de données

19 août 2026
Concept Windows 11 : setup gaming avec logo Windows 4 panneaux fissuré et se désintégrant sur l'écran, illustrant les crashs de jeux après la mise à jour KB5121003
Informatique & Cybersécurité

Windows 11 KB5121003 : la mise à jour d’août 2026 fait planter The Finals, ARC Raiders et Marvel Tōkon à cause d’un pilote fantôme

19 août 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Le tracker de santé sans écran Luffu Link des fondateurs de Fitbit, dans ses trois coloris
Luffu : les créateurs de Fitbit reviennent avec un bracelet sans écran pour veiller sur nos parents vieillissants
Geek & Gadgets
Panorama Apple automne 2026 : iPhone pliable en héros, entouré d'iPhone, Apple Watch, AirPods et MacBook, logo Apple avec le wordmark APPLE
Apple en septembre 2026 : les 15 produits attendus lors de la keynote d’automne la plus chargée de l’histoire
Geek & Gadgets Mobiles & Apps
Concept RoboCop chrome sur fond de Détroit cyberpunk de nuit, la série Prime Video
Dan Stevens devient RoboCop : le cyborg de Verhoeven ressuscite sur Prime Video
Films & Séries
Plateau de tournage au coucher du soleil pour Superman : Man of Tomorrow avec une silhouette en cape en pleine course sur l'eau
Superman : Man of Tomorrow boucle son tournage, James Gunn lâche les dernières nouvelles
Films & Séries

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?