Next.js يصدر تحديثًا أمنيًا لثغرتين حرجتين إحداهما عبر تحسين صور AVIF
مساحة الهجوم في أي مشروع تشمل قرارات لم يتخذها صاحبه؛ فالمطور اختار Next.js، واختار Next.js مكتبة sharp، واختارت sharp مكتبة libheif التي وقعت فيها الثغرة.
نشرت مدونة Next.js الرسمية في 25 أغسطس 2026 إصدارًا أمنيًا يعالج ثغرتين مصنفتين Critical، تسمح كل منهما بتنفيذ كود على الخادم دون مصادقة. والنسخ المصلَّحة هي 16.3.3 من فرع Active LTS، و15.5.24 من فرع Maintenance LTS. وقُدِّم موعد الإصدار يومًا كاملًا بعد اكتشاف ثغرة حرجة إضافية في مكتبة تابعة.
وترتبط الثغرة الأولى بخاصية تحسين الصور في next/image. فحين يرفع مستخدم صورة، يفك الخادم ترميزها ويعيد إنتاجها بحجم وصيغة أخف. ويجري ذلك داخل مكتبة sharp، التي تعتمد بدورها على مكتبة libheif لقراءة صيغة AVIF. والثغرة موجودة في libheif، وتتيح لصورة AVIF معدّة بطريقة خبيثة أن تؤدي إلى تنفيذ كود على الخادم عند معالجتها، دون تسجيل دخول.
ويكشف الإصلاح حجم المشكلة. إذ عطّلت Next.js تحسين صور AVIF بالكامل، إلى أن يصل إصلاح المكتبة الأصلية عبر سلسلة الاعتماديات.
أما الثغرة الثانية، CVE-2026-75604، فتؤثر في الخوادم التي تعمل على Windows وتستخدم Pages Router أو App Router دون Cache Components. ولا تتأثر خوادم Linux وmacOS، ولا يوجد حل بديل غير التحديث.
والدرس الأوسع في الثغرة الأولى يتعلق بالاعتماديات غير المباشرة. فمن يبني موقعًا بـ Next.js لم يختر libheif. لقد اختار Next.js، والإطار اختار sharp، وsharp اختارت libheif. ومع ذلك أصبحت هذه المكتبة جزءًا من مساحة الهجوم في الموقع.
ويعني ذلك أن المواقع التي تقبل صورًا من المستخدمين معنية بهذا التحديث أكثر من غيرها، وأن فحص المشروع لا يكتمل بمراجعة الاعتماديات المباشرة وحدها.