آپدیت امنیتی فوری Next.js: ۱۳ آسیبپذیری وصله شد
خلاصهٔ کاملتر
ورسل یه آپدیت امنیتی هماهنگ و بزرگ برای Next.js منتشر کرده که در اون ۱۳ آسیبپذیری مختلف برطرف شدن. این ضعفهای امنیتی طیف وسیعی از حملات رو در بر میگیرن و اگه هنوز آپدیت نکردی، الان وقتشه.
دور زدن میدلور و پروکسی (Auth Bypass) یکی از جدیترین دستههاست. اپلیکیشنهایی که از middleware.js یا proxy.js برای احراز هویت استفاده میکنن در معرض خطر هستن. چندین راه برای دور زدن این لایهها کشف شده — از جمله از طریق URL های segment-prefetch در App Router، پارامترهای dynamic route، و مسیرهای i18n در Pages Router.
حملات Denial of Service (DoS) سه آسیبپذیری جداگانه دارن. یکی از اونها مربوط به React Server Components هست و با شناسه CVE-2026-23870 ردیابی میشه. دو مورد دیگه هم روی Cache Components و Image Optimization API تأثیر میذارن.
یه SSRF (Server-Side Request Forgery) هم کشف شده که اپلیکیشنهایی رو هدف میگیره که WebSocket upgrade request ها رو مدیریت میکنن. علاوه بر این، دو مورد Cache Poisoning روی پاسخهای React Server Component تأثیر میذاره.
در حوزه XSS (Cross-Site Scripting) هم دو آسیبپذیری وجود داره — یکی در App Router برای اپهایی که از CSP nonce استفاده میکنن، و یکی دیگه در اسکریپتهای beforeInteractive که ورودی غیرقابلاعتماد میگیرن.
ورسل تأکید کرده که هیچ قانون WAF جدیدی برای این آسیبپذیریها منتشر نمیشه چون نمیشه اونها رو بهصورت قابلاطمینان در لایه WAF بلاک کرد. تنها راهحل کامل، ارتقا به نسخههای پچشده هست.
نسخههای تحت تأثیر و نسخههای پیشنهادی برای ارتقا:
- Next.js 13.x و 14.x: همه نسخهها آسیبپذیرن — باید به
15.5.18یا16.2.6بری - Next.js 15.x: نسخههای `




