أمن سيبرانيقراءة دقيقتين

تحديث أمني من Next.js يصلح 9 ثغرات أخطرها تخطي الـ middleware بصمت

المغزى

تطبيق يعمل دون أي خطأ قد يكون بلا حماية على بعض الطلبات، لأن فحص الصلاحيات الموضوع في الـ middleware لا يُنفَّذ أصلًا في إعداد محدد.

أصدرت Vercel يوم 20 يوليو 2026 تحديثًا أمنيًا لإطار Next.js في الإصدارين 16.2.11 و15.5.21، يصلح 9 ثغرات.

وأخطر هذه الثغرات مسجلة برقم CVE-2026-64642. وهي تصيب التطبيقات التي تجتمع فيها 3 شروط: استخدام App Router، والبناء بـ Turbopack، ووجود لغة واحدة فقط في إعداد الـ i18n locales. وفي هذه الحالة تحديدًا، يُتخطّى الـ middleware بالكامل.

ولفهم خطورة ذلك، يكفي النظر إلى دور الـ middleware في كثير من تطبيقات Next.js. فهو المكان الذي يضع فيه المطورون عادة فحص الصلاحيات: من سجّل دخوله، ومن يحق له الوصول إلى أي صفحة. فإذا تُخطّي، فإن الحماية التي يفترض الفريق أنها تعمل لا تُطبَّق فعليًا على تلك الطلبات.

وما يجعل هذا النوع من الثغرات مقلقًا أنه لا يُظهر أي خطأ ولا يكسر أي وظيفة. فالتطبيق يبدو سليمًا تمامًا، والاختبارات العادية قد تمر، بينما الباب الذي أُغلق برمجيًا يبقى مفتوحًا دون أي إشارة تنبه إليه.

ويتضمن التحديث نفسه إصلاح ثغرتين من نوع SSRF، أي ثغرات تسمح بدفع الخادم إلى إرسال طلبات إلى وجهات لم يقصدها، وثغرتين من نوع cache confusion، أي خلط في التخزين المؤقت قد يقدم محتوى لغير المقصود به.

وبالنسبة للفرق التي تبني منتجاتها على Next.js، تذكّر هذه الثغرة بأن غياب الأخطاء لا يعني الأمان. فالاعتماد على الـ framework ليؤدي دوره بصمت يجعل متابعة إعلاناته الأمنية جزءًا من صيانة المنتج، خصوصًا حين يكون فحص الصلاحيات مركّزًا في طبقة واحدة منه.

المصادر

  1. إعلان Next.js الأمني الرسمي لشهر يوليو 2026

من عدد الأربعاء 8 صفر - 22 يوليو

أخبار ذات صلة

أخبار الأربعاء 8 صفر - 22 يوليو