Bollettino 2026/0164

[TLP:CLEAR]

bollettino di sicurezza 2026/0164

Aggiornamenti Next.js

27-07-2026

vercel, next.js, ssrf, bypass-autenticazione, denial-of-service, cache-confusion

Aggiornamenti Next.js

descrizione

Aggiornamenti di Next.js (Vercel) sanano nove vulnerabilità in componenti core del framework.

NOTA BENE: al momento della pubblicazione di questo bollettino MITRE e NIST non hanno ancora pubblicato i loro rapporti sulle CVE coinvolte; i dati riportati sono quindi derivati - laddove possibile - dai bollettini del vendor e potranno variare in futuro.

Due CVE riguardano SSRF: CVE-2026-64645 colpisce regole rewrites()/redirects() con hostname costruito da input controllato dall'utente (CWE-918), abilitando SSRF o Open Redirect; CVE-2026-64649 affligge Server Actions che inoltrano/reindirizzano richieste con Host header controllato dall'attaccante.

CVE-2026-64642 è un bypass di autorizzazione (CWE-285) limitato ad App Router con build Turbopack e singola voce in config.i18n.locales, che aggira i controlli middleware/proxy.

Due CVE di tipo DoS: CVE-2026-64641 causa consumo eccessivo di CPU via iterazione non limitata (CWE-834) su Server Actions; CVE-2026-64644 colpisce l'Image Optimization API su self-hosting con immagini remote malformate.

Due CVE di _cache confusion_: CVE-2026-64647 (CWE-116) e CVE-2026-64648 causano condivisione impropria di risposte cache tra richieste distinte su server-side fetch.

CVE-2026-64646 introduce unbounded memory allocation (CWE-770) su Server Actions in Edge runtime.

CVE-2026-64643 espone identificatori di endpoint Server Action e 'use cache' senza autenticazione (CWE-201), utilizzabili per enumerazione.

note

Tutte le CVE presentano AV:N (attack vector network) e PR:N (nessun privilegio richiesto), con AT:P (attack requirements presenti) che indica condizioni specifiche di configurazione o comportamento richieste per lo sfruttamento.

Le versioni impattate variano per CVE. CVE-2026-64641, CVE-2026-64643, CVE-2026-64646, CVE-2026-64647, CVE-2026-64648 e CVE-2026-64649 coprono Next.js dalla 13.x/14.x fino a <15.5.21 (branch 15) e dalla 16.0.0 fino a <16.2.11. CVE-2026-64642 è limitata esclusivamente alla branch 16.x (16.0.0–<16.2.11), richiedendo inoltre build Turbopack e singola voce i18n. CVE-2026-64644 copre 15.5.0–<15.5.21 e 16.0.0–<16.2.11. CVE-2026-64645 copre 12.x–<15.5.21 e 16.0.0–<16.2.11, con la più ampia superficie di versioni.

Sotto il profilo dell'impatto CVSS 4.0: CVE-2026-64642, CVE-2026-64645 e CVE-2026-64649 presentano VC:H (confidenzialità base elevata), con score 8.3. CVE-2026-64645 aggiunge SC:L/SI:L indicando scope changed parziale, con impatto oltre il processo corrente. CVE-2026-64641 presenta VA:H (disponibilità base elevata, score 8.2), con AC:L che abbassa la complessità rispetto ad altre CVE con AC:H. CVE-2026-64647 ha AC:H, riducendo la probabilità di sfruttamento rispetto alle altre. CVE-2026-64648 richiede UI:P (interazione utente parziale).

Le due CVE di cache confusion (CVE-2026-64647 e CVE-2026-64648) impattano la server-side fetch con scenari distinti: la prima via encoding UTF-8 non valido nel body, la seconda via overriding del body con la sintassi fetch(new Request(init), aDifferentInit).

L'information disclosure di CVE-2026-64643 è limitata a VC:L, ma gli identificatori Server Action/use cache esposti sono sfruttabili per ricognizione di superficie applicativa.

Tutte le CVE hanno priority classificata come low per effetto di EPSS percentile pari a zero al momento della pubblicazione, riflettendo l'assenza di dati di sfruttamento osservato.

Non risultano a oggi CVE nel catalogo CISA KEV, exploit in the wild o proof-of-concept pubblici.

CVE

CVE CVSS EPSS priority
CVE-2026-64642 4.0: 8.3 0.000% | 0.00% 8.3/high
CVE-2026-64645 4.0: 8.3 0.000% | 0.00% 8.3/high
CVE-2026-64649 4.0: 8.3 0.000% | 0.00% 8.3/high
CVE-2026-64641 4.0: 8.2 0.000% | 0.00% 8.2/high
CVE-2026-64643 4.0: 6.3 0.000% | 0.00% 6.3/high
CVE-2026-64644 4.0: 6.3 0.000% | 0.00% 6.3/high
CVE-2026-64646 4.0: 6.3 0.000% | 0.00% 6.3/high
CVE-2026-64647 4.0: 6.3 0.000% | 0.00% 6.3/high
CVE-2026-64648 4.0: 6.0 0.000% | 0.00% 6.0/medium

NOTA: Le vulnerabilità sono ordinate per priorità operativa, calcolata combinando la gravità teorica (CVSS) con la probabilità reale di sfruttamento (EPSS). Se il dato EPSS non è ancora disponibile, la priorità è calcolata sul solo score CVSS.

tipi di attacco

CWE descrizione
CWE-834 Excessive Iteration
CWE-285 Improper Authorization
CWE-201 Insertion of Sensitive Information Into Sent Data
CWE-918 Server-Side Request Forgery (SSRF)
CWE-770 Allocation of Resources Without Limits or Throttling
CWE-116 Improper Encoding or Escaping of Output

prodotti impattati

vendor prodotto & versioni
Vercel next.js
  • da: 16.0.0 a: 16.2.11 (esclusa)
  • da: 15.5.0 a: 15.5.21 (esclusa)
  • da: 14.1.1 a: 15.5.21 (esclusa)
  • da: 13.0.0 a: 15.5.21 (esclusa)
  • da: 12.0.0 a: 15.5.21 (esclusa)