أمن سيبرانيقراءة دقيقتين

Next.js يصدر تحديثًا أمنيًا لثغرتين حرجتين إحداهما عبر تحسين صور AVIF

المغزى

مساحة الهجوم في أي مشروع تشمل قرارات لم يتخذها صاحبه؛ فالمطور اختار Next.js، واختار Next.js مكتبة sharp، واختارت sharp مكتبة libheif التي وقعت فيها الثغرة.

نشرت مدونة Next.js الرسمية في 25 أغسطس 2026 إصدارًا أمنيًا يعالج ثغرتين مصنفتين Critical، تسمح كل منهما بتنفيذ كود على الخادم دون مصادقة. والنسخ المصلَّحة هي 16.3.3 من فرع Active LTS، و15.5.24 من فرع Maintenance LTS. وقُدِّم موعد الإصدار يومًا كاملًا بعد اكتشاف ثغرة حرجة إضافية في مكتبة تابعة.

وترتبط الثغرة الأولى بخاصية تحسين الصور في next/image. فحين يرفع مستخدم صورة، يفك الخادم ترميزها ويعيد إنتاجها بحجم وصيغة أخف. ويجري ذلك داخل مكتبة sharp، التي تعتمد بدورها على مكتبة libheif لقراءة صيغة AVIF. والثغرة موجودة في libheif، وتتيح لصورة AVIF معدّة بطريقة خبيثة أن تؤدي إلى تنفيذ كود على الخادم عند معالجتها، دون تسجيل دخول.

ويكشف الإصلاح حجم المشكلة. إذ عطّلت Next.js تحسين صور AVIF بالكامل، إلى أن يصل إصلاح المكتبة الأصلية عبر سلسلة الاعتماديات.

أما الثغرة الثانية، CVE-2026-75604، فتؤثر في الخوادم التي تعمل على Windows وتستخدم Pages Router أو App Router دون Cache Components. ولا تتأثر خوادم Linux وmacOS، ولا يوجد حل بديل غير التحديث.

والدرس الأوسع في الثغرة الأولى يتعلق بالاعتماديات غير المباشرة. فمن يبني موقعًا بـ Next.js لم يختر libheif. لقد اختار Next.js، والإطار اختار sharp، وsharp اختارت libheif. ومع ذلك أصبحت هذه المكتبة جزءًا من مساحة الهجوم في الموقع.

ويعني ذلك أن المواقع التي تقبل صورًا من المستخدمين معنية بهذا التحديث أكثر من غيرها، وأن فحص المشروع لا يكتمل بمراجعة الاعتماديات المباشرة وحدها.

المصادر

  1. إعلان الإصدار الأمني على مدونة Next.js
  2. نشرة ثغرة AVIF في مستودع Next.js
  3. نشرة الثغرة الأصلية في libheif
  4. نشرة ثغرة Windows في Next.js
  5. سجل CVE-2026-75604 الرسمي

من عدد الأربعاء 13 ربيع الأول - 26 أغسطس

أخبار ذات صلة

أخبار الأربعاء 13 ربيع الأول - 26 أغسطس