أصدرت شركة Vercel تحديثات أمنية عاجلة لإطار العمل Next.js بعد اكتشاف ثغرتين من مستوى الخطورة الحرجة تسمحان بتنفيذ أوامر عن بُعد (RCE) دون الحاجة إلى مصادقة:
- ثغرة مسار في نظام ويندوز (CVE-2026-75604، درجة CVSS: 9.0): تؤثر على التطبيقات التي تستخدم Pages Router وApp Router معاً دون مكونات التخزين المؤقت، عند تشغيلها على أنظمة ويندوز. لا يوجد حل بديل، والتوصية هي الترقية الفورية.
- ثغرة معالجة صور AVIF: ناجمة عن خطأ في مكتبة libheif المستخدمة عبر حزمة sharp لمعالجة الصور. الخطأ يؤدي إلى Heap Buffer Overflow عند معالجة ملفات AVIF مصممة خصيصاً، ما يتيح للمهاجم تنفيذ أوامر خبيثة.
الإصدارات المتأثرة والتحديثات
- ثغرة ويندوز تؤثر على إصدارات Next.js 13.4 حتى 15.5.23 و16.0 حتى 16.3.2.
- ثغرة AVIF تؤثر على إصدارات Next.js 10.0.0 حتى 15.5.23 وجميع إصدارات 16.x حتى 16.3.2، إضافة إلى جميع إصدارات libheif حتى 1.23.1.
- التحديثات متاحة في Next.js 15.5.24 (LTS) و16.3.3 (Active LTS)، ويمكن تثبيتها عبر أوامر npm.
- التطبيقات المستضافة على منصة Vercel محمية تلقائياً ولا تحتاج إلى ترقية.
آلية الاستغلال
- في ثغرة AVIF، ملف مصمم يحتوي على مراجع متداخلة يؤدي إلى إنشاء صورة بمدخلين مختلفين لقناة Alpha، ما يجعل المقياس يكتب بيانات 16-بت في ذاكرة مخصصة لـ 8-بت، متجاوزاً الحدود بمقدار 16,384 بايت.
- الباحثون الذين اكتشفوا الثغرة (rootxharsh وKarimPwnz) نشروا إثباتاً عملياً بلغة Python يوضح إمكانية استغلالها.
برنامج التحديثات الأمنية
أوضحت Vercel أن هذه التحديثات جزء من برنامجها الأمني الشهري الذي أُعلن عنه في يوليو 2026، حيث يتم إصدار ترقيات دورية لمعالجة الثغرات المكتشفة. الإصدار الأول في يوليو عالج تسع ثغرات، بينما الإصدار الحالي تم تقديمه يوماً واحداً عن موعده بعد اكتشاف ثغرة إضافية في أحد الاعتمادات الخارجية.
خلفية أمنية
إطار Next.js شهد خلال العامين الماضيين سلسلة من الثغرات الحرجة، أبرزها:
- ثغرة تجاوز التحقق في Middleware (مارس 2025).
- ثغرة React2Shell في مكونات React Server (ديسمبر 2025) بدرجة CVSS كاملة (10.0)، وتم استغلالها فور الإعلان عنها.
حتى تاريخ 27 أغسطس 2026، لم يتم الإبلاغ عن أي استغلال فعلي للثغرتين الأخيرتين، لكن الخبراء ينصحون بالترقية الفورية لتجنب المخاطر المحتملة.






























