
Next.js August 2026: Kritische RCE-Lücken in AVIF-Verarbeitung und Windows-Servern
Im August 2026 wurden zwei kritische Sicherheitslücken in Next.js offengelegt, die jeweils unauthentifizierte Remote Code Execution ermöglichen. Die erste Schwachstelle (GHSA-2xp9-vwfh-vxw4) liegt in der vorgelagerten Abhängigkeit libheif und wird ausgelöst, wenn die Image-Optimization-Funktion eine manipulierte AVIF-Datei verarbeitet. Die zweite Lücke (CVE-2026-75604 / GHSA-p293-qw3h-jr36) betrifft ausschließlich Windows-gehostete Next.js-Server und ist ausnutzbar in Anwendungen, die Pages Router oder App Router ohne Cache Components verwenden. Vercel reagierte auf die AVIF-Lücke, indem es die AVIF-Optimierung in seinem verwalteten Image-Optimization-Dienst vollständig deaktivierte – betroffene Bilder werden nun ungefiltert ausgeliefert, ohne den verwundbaren Verarbeitungspfad zu durchlaufen. Die Windows-Lücke trifft Vercels eigene Infrastruktur nicht, da deren Next.js-Laufzeitumgebung auf Linux basiert. Für selbstgehostete Instanzen stehen gepatchte Versionen für den 15.x- und den 16.x-Zweig bereit; für die Windows-Schwachstelle existiert kein Workaround, sodass ein sofortiges Upgrade zwingend erforderlich ist. In den gepatchten Releases wird AVIF-Bildoptimierung vorübergehend ausgesetzt, bis eine korrigierte libheif-Version verfügbar ist. Die AVIF-Lücke wurde vom Team Hacktron verantwortungsvoll gemeldet, die Windows-Lücke von den Forschern evolutionstorm und B0RI.
- GHSA-2xp9-vwfh-vxw4 stammt aus der Upstream-Bibliothek libheif; AVIF-Bilder werden in gepatchten Versionen ungefiltert ausgeliefert, bis ein libheif-Fix vorliegt.
- CVE-2026-75604 (GHSA-p293-qw3h-jr36) betrifft Pages Router und App Router ohne Cache Components auf Windows-Dateisystemen — kein Workaround verfügbar.
- Vercel deaktivierte AVIF-Optimierung im verwalteten Image-Optimization-Dienst proaktiv; Neukonfiguration oder Redeployment durch Kunden ist nicht erforderlich.
- Gepatchte Versionen existieren für beide Hauptzweige: Next.js 15.x und Next.js 16.x.
- Credit für die verantwortungsvolle Offenlegung: Hacktron-Team (AVIF) sowie die Forscher evolutionstorm und B0RI (Windows-Lücke).
Frag die KI zum Artikel
Folgefragen zu Headline, Quelle und Volltext — Antwort streamt in wenigen Sekunden.
Verwandte Beiträge

Next.js August 2026: Kritische RCE-Lücken in AVIF-Verarbeitung und Windows-Servern
Im August 2026 wurden zwei kritische Sicherheitslücken in Next.js offengelegt, die jeweils unauthentifizierte Remote Code Execution ermöglichen. Die erste Schwachstelle (GHSA-2xp9-vwfh-vxw4) liegt in der vorgelagerten Abhängigkeit libheif und wird ausgelöst, wenn die Image-Optimization-Funktion eine manipulierte AVIF-Datei verarbeitet. Die zweite Lücke (CVE-2026-75604 / GHSA-p293-qw3h-jr36) betrifft ausschließlich Windows-gehostete Next.js-Server und ist ausnutzbar in Anwendungen, die Pages Router oder App Router ohne Cache Components verwenden. Vercel reagierte auf die AVIF-Lücke, indem es die AVIF-Optimierung in seinem verwalteten Image-Optimization-Dienst vollständig deaktivierte – betroffene Bilder werden nun ungefiltert ausgeliefert, ohne den verwundbaren Verarbeitungspfad zu durchlaufen. Die Windows-Lücke trifft Vercels eigene Infrastruktur nicht, da deren Next.js-Laufzeitumgebung auf Linux basiert. Für selbstgehostete Instanzen stehen gepatchte Versionen für den 15.x- und den 16.x-Zweig bereit; für die Windows-Schwachstelle existiert kein Workaround, sodass ein sofortiges Upgrade zwingend erforderlich ist. In den gepatchten Releases wird AVIF-Bildoptimierung vorübergehend ausgesetzt, bis eine korrigierte libheif-Version verfügbar ist. Die AVIF-Lücke wurde vom Team Hacktron verantwortungsvoll gemeldet, die Windows-Lücke von den Forschern evolutionstorm und B0RI.
- GHSA-2xp9-vwfh-vxw4 stammt aus der Upstream-Bibliothek libheif; AVIF-Bilder werden in gepatchten Versionen ungefiltert ausgeliefert, bis ein libheif-Fix vorliegt.
- CVE-2026-75604 (GHSA-p293-qw3h-jr36) betrifft Pages Router und App Router ohne Cache Components auf Windows-Dateisystemen — kein Workaround verfügbar.
- Vercel deaktivierte AVIF-Optimierung im verwalteten Image-Optimization-Dienst proaktiv; Neukonfiguration oder Redeployment durch Kunden ist nicht erforderlich.
- Gepatchte Versionen existieren für beide Hauptzweige: Next.js 15.x und Next.js 16.x.
- Credit für die verantwortungsvolle Offenlegung: Hacktron-Team (AVIF) sowie die Forscher evolutionstorm und B0RI (Windows-Lücke).
Frag die KI zum Artikel
Folgefragen zu Headline, Quelle und Volltext — Antwort streamt in wenigen Sekunden.