Next.js corrige des failles critiques AVIF et Windows permettant une RCE non authentifiée
Crédit : Hacktron Vercel a publié des correctifs de sécurité pour deux vulnérabilités de gravité critique dans le framework web Next.js, permettant toutes deux une exécution de code à distance non authentifiée, l'une exploitée via des fichiers image AVIF spécialement conçus et l'autre via une faille de traversée de chemin affectant les serveurs utilisant un système de fichiers Windows. La traversée de chemin Windows, identifiée comme CVE-2026-75604...