[TLP:CLEAR]
bollettino di sicurezza 2026/0164
Aggiornamenti Next.js
27-07-2026
vercel, next.js, ssrf, bypass-autenticazione, denial-of-service, cache-confusion
descrizione
Aggiornamenti di Next.js (Vercel) sanano nove vulnerabilità in componenti core del framework.NOTA BENE: al momento della pubblicazione di questo bollettino MITRE e NIST non hanno ancora pubblicato i loro rapporti sulle CVE coinvolte; i dati riportati sono quindi derivati - laddove possibile - dai bollettini del vendor e potranno variare in futuro.
Due CVE riguardano SSRF: CVE-2026-64645 colpisce regole rewrites()/redirects() con hostname costruito da input controllato dall'utente (CWE-918), abilitando SSRF o Open Redirect; CVE-2026-64649 affligge Server Actions che inoltrano/reindirizzano richieste con Host header controllato dall'attaccante.
CVE-2026-64642 è un bypass di autorizzazione (CWE-285) limitato ad App Router con build Turbopack e singola voce in config.i18n.locales, che aggira i controlli middleware/proxy.
Due CVE di tipo DoS: CVE-2026-64641 causa consumo eccessivo di CPU via iterazione non limitata (CWE-834) su Server Actions; CVE-2026-64644 colpisce l'Image Optimization API su self-hosting con immagini remote malformate.
Due CVE di _cache confusion_: CVE-2026-64647 (CWE-116) e CVE-2026-64648 causano condivisione impropria di risposte cache tra richieste distinte su server-side fetch.
CVE-2026-64646 introduce unbounded memory allocation (CWE-770) su Server Actions in Edge runtime.
CVE-2026-64643 espone identificatori di endpoint Server Action e 'use cache' senza autenticazione (CWE-201), utilizzabili per enumerazione.
note
Tutte le CVE presentano AV:N (attack vector network) e PR:N (nessun privilegio richiesto), con AT:P (attack requirements presenti) che indica condizioni specifiche di configurazione o comportamento richieste per lo sfruttamento.Le versioni impattate variano per CVE. CVE-2026-64641, CVE-2026-64643, CVE-2026-64646, CVE-2026-64647, CVE-2026-64648 e CVE-2026-64649 coprono Next.js dalla 13.x/14.x fino a <15.5.21 (branch 15) e dalla 16.0.0 fino a <16.2.11. CVE-2026-64642 è limitata esclusivamente alla branch 16.x (16.0.0–<16.2.11), richiedendo inoltre build Turbopack e singola voce i18n. CVE-2026-64644 copre 15.5.0–<15.5.21 e 16.0.0–<16.2.11. CVE-2026-64645 copre 12.x–<15.5.21 e 16.0.0–<16.2.11, con la più ampia superficie di versioni.
Sotto il profilo dell'impatto CVSS 4.0: CVE-2026-64642, CVE-2026-64645 e CVE-2026-64649 presentano VC:H (confidenzialità base elevata), con score 8.3. CVE-2026-64645 aggiunge SC:L/SI:L indicando scope changed parziale, con impatto oltre il processo corrente. CVE-2026-64641 presenta VA:H (disponibilità base elevata, score 8.2), con AC:L che abbassa la complessità rispetto ad altre CVE con AC:H. CVE-2026-64647 ha AC:H, riducendo la probabilità di sfruttamento rispetto alle altre. CVE-2026-64648 richiede UI:P (interazione utente parziale).
Le due CVE di cache confusion (CVE-2026-64647 e CVE-2026-64648) impattano la server-side fetch con scenari distinti: la prima via encoding UTF-8 non valido nel body, la seconda via overriding del body con la sintassi fetch(new Request(init), aDifferentInit).
L'information disclosure di CVE-2026-64643 è limitata a VC:L, ma gli identificatori Server Action/use cache esposti sono sfruttabili per ricognizione di superficie applicativa.
Tutte le CVE hanno priority classificata come low per effetto di EPSS percentile pari a zero al momento della pubblicazione, riflettendo l'assenza di dati di sfruttamento osservato.
Non risultano a oggi CVE nel catalogo CISA KEV, exploit in the wild o proof-of-concept pubblici.
CVE
| CVE | CVSS | EPSS | priority |
|---|---|---|---|
| CVE-2026-64642 | 4.0: 8.3 | 0.000% | 0.00% | 8.3/high |
| CVE-2026-64645 | 4.0: 8.3 | 0.000% | 0.00% | 8.3/high |
| CVE-2026-64649 | 4.0: 8.3 | 0.000% | 0.00% | 8.3/high |
| CVE-2026-64641 | 4.0: 8.2 | 0.000% | 0.00% | 8.2/high |
| CVE-2026-64643 | 4.0: 6.3 | 0.000% | 0.00% | 6.3/high |
| CVE-2026-64644 | 4.0: 6.3 | 0.000% | 0.00% | 6.3/high |
| CVE-2026-64646 | 4.0: 6.3 | 0.000% | 0.00% | 6.3/high |
| CVE-2026-64647 | 4.0: 6.3 | 0.000% | 0.00% | 6.3/high |
| CVE-2026-64648 | 4.0: 6.0 | 0.000% | 0.00% | 6.0/medium |
NOTA: Le vulnerabilità sono ordinate per priorità operativa, calcolata combinando la gravità teorica (CVSS) con la probabilità reale di sfruttamento (EPSS). Se il dato EPSS non è ancora disponibile, la priorità è calcolata sul solo score CVSS.
tipi di attacco
| CWE | descrizione |
|---|---|
| CWE-834 | Excessive Iteration |
| CWE-285 | Improper Authorization |
| CWE-201 | Insertion of Sensitive Information Into Sent Data |
| CWE-918 | Server-Side Request Forgery (SSRF) |
| CWE-770 | Allocation of Resources Without Limits or Throttling |
| CWE-116 | Improper Encoding or Escaping of Output |
prodotti impattati
| vendor | prodotto & versioni |
|---|---|
| Vercel |
next.js
|