<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>xonatec TI-Feed: Next.js</title>
    <link>https://feed.xonatec.ch/produkte/next-js</link>
    <description>Priorisierte Schwachstellen-Reports für Next.js. Kostenlos &amp; offen, stündlich aktualisiert.</description>
    <language>de</language>
    <lastBuildDate>Sat, 18 Jul 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://feed.xonatec.ch/rss/produkt/next-js.xml" rel="self" type="application/rss+xml" />
    <generator>xonatec TI-Feed RSS Generator</generator>
    <item>
      <title>🔴 CVE-2025-55182 — Meta React Server Components – Remote Code Execution</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-55182</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-55182</guid>
      <pubDate>Sat, 18 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Meta React Server Components besteht eine Schwachstelle, die entfernte Codeausführung (Remote Code Execution) ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2025-12-05. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %. Da die Komponente in zahlreichen Produkt-Stacks eingebettet ist, sollten betroffene Anwendungen anhand der Hersteller-Advisories auf eine gepatchte Version gehoben werden.

Severity: Aktiv ausgenutzt · EPSS: 99.6% · aktiv ausgenutzt (KEV)

Betroffene Produkte: avaya, okta, progress-moveit, solarwinds, axis-communications, github-enterprise, progress-openedge, next-js, simplehelp</description>
      <category>Aktiv ausgenutzt</category><category>KEV</category><category>Avaya</category><category>Okta</category><category>Progress</category><category>SolarWinds</category><category>Axis</category><category>GitHub Enterprise</category><category>Progress Software</category><category>Vercel</category><category>SimpleHelp Ltd</category>
    </item>
    <item>
      <title>CVE-2026-45772 — Turborepo: Codeausführung über bösartige Yarn-Konfiguration</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-45772</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-45772</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Turborepo ist ein Build-System für JavaScript- und TypeScript-Projekte. In Versionen ab 1.1.0 und vor 2.9.14 kann es in nicht vertrauenswürdigen Repositories mit bösartiger Yarn-Konfiguration zu beliebiger Codeausführung kommen: Die Paketmanager-Erkennung rief yarn --version im Projektverzeichnis auf, wodurch ein projektgesteuerter yarnPath aus .yarnrc.yml geladen und ausgeführt werden konnte. Ein Angreifer mit Kontrolle über die Repository-Inhalte konnte so Code ausführen, wenn Nutzer oder CI-Systeme betroffene turbo- oder Codemod-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 2.9.14.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: next-js</description>
      <category>Kritisch</category><category>Vercel</category>
    </item>
    <item>
      <title>CVE-2025-64762 — authkit-nextjs: Session-Token-Leck über CDN-Caching</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-64762</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-64762</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die AuthKit-Bibliothek für Next.js stellt Hilfsfunktionen für Authentifizierung und Session-Verwaltung mit WorkOS und AuthKit bereit. In authkit-nextjs Version 2.11.0 und früher werden auf authentifizierte Antworten keine Anti-Caching-Header angewandt. In Umgebungen mit aktiviertem CDN-Caching können dadurch Session-Tokens in zwischengespeicherte Antworten gelangen und anschliessend an mehrere Benutzer ausgeliefert werden. Auf Vercel bereitgestellte Next.js-Anwendungen sind nur betroffen, wenn CDN-Caching manuell aktiviert wird. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version 2.11.1.

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: next-js</description>
      <category>Kritisch</category><category>Vercel</category>
    </item>
    <item>
      <title>CVE-2025-29927 — Next.js – Umgehung von Autorisierungsprüfungen in der Middleware</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-29927</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-29927</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Next.js ist ein React-Framework für Full-Stack-Webanwendungen. Ab Version 1.11.4 und vor den Versionen 12.3.5, 13.5.9, 14.2.25 und 15.2.3 ist es möglich, Autorisierungsprüfungen einer Next.js-Anwendung zu umgehen, sofern die Prüfung in der Middleware erfolgt. Ist ein Patch nicht möglich, wird empfohlen, externe Anfragen mit dem Header x-middleware-subrequest zu blockieren. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 12.3.5, 13.5.9, 14.2.25 bzw. 15.2.3 einspielen.

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: next-js</description>
      <category>Kritisch</category><category>Vercel</category>
    </item>
    <item>
      <title>CVE-2024-23741 — Hyper (macOS): Remotecodeausführung über RunAsNode-Einstellungen</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-23741</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-23741</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Ein Fehler in Hyper auf macOS Version 3.4.1 und aelter erlaubt entfernten Angreifern die Ausführung beliebigen Codes über die Einstellungen RunAsNode und enableNodeClilnspectArguments. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: next-js, apple-macos-ios</description>
      <category>Kritisch</category><category>Vercel</category><category>Apple (macOS/iOS)</category>
    </item>
    <item>
      <title>CVE-2026-44578 — Next.js – Server-Side Request Forgery über WebSocket-Upgrade</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-44578</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-44578</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>Next.js ist ein React-Framework für Full-Stack-Webanwendungen. In selbst gehosteten Anwendungen mit dem integrierten Node.js-Server (Versionen ab 13.4.13 vor 15.5.16 sowie vor 16.2.5) kann über manipulierte WebSocket-Upgrade-Anfragen eine Server-Side Request Forgery (SSRF) ausgelöst werden. Ein Angreifer kann den Server dazu bringen, Anfragen an beliebige interne oder externe Ziele weiterzuleiten und so interne Dienste oder Cloud-Metadaten-Endpunkte offenzulegen. Vercel-gehostete Deployments sind nicht betroffen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 38.8 %. Empfohlene Massnahme: Update auf Next.js 15.5.16 bzw. 16.2.5 einspielen.

Severity: Hoch · CVSS: 8.6 · EPSS: 38.8%

Betroffene Produkte: next-js</description>
      <category>Hoch</category><category>Vercel</category>
    </item>
    <item>
      <title>CVE-2026-44575 — Next.js – Autorisierungsumgehung über RSC- und Segment-Prefetch-Routen im App Router</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-44575</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-44575</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Next.js ist ein React-Framework für Full-Stack-Webanwendungen. Von Version 15.2.0 bis vor 15.5.16 sowie 16.2.5 können App-Router-Anwendungen, die für die Autorisierung auf Middleware oder Proxy-basierte Prüfungen setzen, unbefugten Zugriff über transportspezifische Routenvarianten des Segment-Prefetchings zulassen. Speziell präparierte .rsc- und Segment-Prefetch-URLs können dieselbe Seite auflösen, ohne von der vorgesehenen Middleware-Regel erfasst zu werden, sodass geschützte Inhalte ohne die erwartete Autorisierungsprüfung erreichbar sind. Behoben wurde dies in 15.5.16 und 16.2.5. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

Severity: Hoch · CVSS: 7.5 · EPSS: 1.5%

Betroffene Produkte: next-js</description>
      <category>Hoch</category><category>Vercel</category>
    </item>
    <item>
      <title>CVE-2026-44573 — Next.js – Umgehung der Autorisierung über locale-lose /_next/data-Anfragen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-44573</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-44573</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Next.js ist ein React-Framework für Full-Stack-Webanwendungen. In den Versionen ab 12.2.0 bis vor 15.5.16 und 16.2.5 können Anwendungen, die den Pages Router mit konfiguriertem i18n und middleware- bzw. proxybasierter Autorisierung nutzen, unbefugten Zugriff auf geschützte Seitendaten erlauben. Bei locale-losen Anfragen an /_next/data/&lt;buildId&gt;/&lt;page&gt;.json läuft die Middleware nicht, sodass ein Angreifer die SSR-JSON-Daten geschützter Seiten ohne die vorgesehenen Autorisierungsprüfungen abrufen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf Next.js 15.5.16 bzw. 16.2.5 aktualisieren.

Severity: Hoch · CVSS: 7.5 · EPSS: 0.6%

Betroffene Produkte: next-js</description>
      <category>Hoch</category><category>Vercel</category>
    </item>
    <item>
      <title>CVE-2026-44579 — Next.js – Denial of Service durch Verbindungserschöpfung bei Cache Components</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-44579</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-44579</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Next.js ist ein React-Framework für Full-Stack-Webanwendungen. In Versionen vor 15.5.16 sowie 16.2.5 können Anwendungen, die Partial Prerendering über die Funktion Cache Components nutzen, durch Verbindungserschöpfung angreifbar sein. Präparierte POST-Anfragen an eine Server Action lösen einen Deadlock bei der Verarbeitung des Request-Bodys aus, wodurch Verbindungen lange offen bleiben und Dateideskriptoren sowie Serverkapazität aufgebraucht werden, bis legitime Nutzer keinen Dienst mehr erhalten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf 15.5.16 bzw. 16.2.5.

Severity: Hoch · CVSS: 7.5 · EPSS: 0.5%

Betroffene Produkte: next-js</description>
      <category>Hoch</category><category>Vercel</category>
    </item>
    <item>
      <title>CVE-2026-45109 — Next.js – unvollständiger Fix von CVE-2026-44575 bei middleware.ts mit Turbopack</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-45109</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-45109</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Next.js ist ein React-Framework für Full-Stack-Webanwendungen. Von Version 15.2.0 bis vor 15.5.18 und 16.2.6 zeigte sich, dass die Behebung von CVE-2026-44575 nicht auf middleware.ts mit Turbopack angewandt wurde. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf Version 15.5.18 bzw. 16.2.6.

Severity: Hoch · CVSS: 7.5 · EPSS: 0.5%

Betroffene Produkte: next-js</description>
      <category>Hoch</category><category>Vercel</category>
    </item>
    <item>
      <title>CVE-2026-44574 — Next.js – Autorisierungsumgehung bei middleware-geschützten dynamischen Routen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-44574</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-44574</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Next.js ist ein React-Framework für Full-Stack-Webanwendungen. In Versionen ab 15.4.0 und vor 15.5.16 sowie 16.2.5 können Anwendungen, die dynamische Routen über Middleware schützen, anfällig für eine Autorisierungsumgehung sein. Speziell gestaltete Query-Parameter können den von der Seite gesehenen dynamischen Routenwert verändern, während der sichtbare Pfad unverändert bleibt, sodass geschützte Inhalte ohne die erwartete Middleware-Prüfung ausgeliefert werden. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Next.js 15.5.16 oder 16.2.5 aktualisieren.

Severity: Hoch · CVSS: 8.1 · EPSS: 0.5%

Betroffene Produkte: next-js</description>
      <category>Hoch</category><category>Vercel</category>
    </item>
    <item>
      <title>CVE-2026-46508 — Turborepo LSP VS-Code-Erweiterung – Befehlsausführung aus dem Workspace</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-46508</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-46508</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Vor Version 2.9.14000 konnte die Turborepo-LSP-Erweiterung für VS Code Shell-Befehle ausführen, die aus vom Workspace kontrollierten Werten abgeleitet wurden. Ein bösartiger Workspace konnte über Workspace-Einstellungen oder Task-Namen präparierte Werte bereitstellen, die in Shell-Befehle eingesetzt und beim Aktivieren der Erweiterung oder beim Ausführen eines Tasks von der Shell interpretiert wurden. Dies erlaubte die Ausführung beliebiger Befehle mit den Rechten des lokalen VS-Code-Prozesses. Die Schwachstelle ist in Version 2.9.14000 behoben. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2.9.14000 oder neuer.

Severity: Hoch · CVSS: 7.8

Betroffene Produkte: next-js</description>
      <category>Hoch</category><category>Vercel</category>
    </item>
    <item>
      <title>CVE-2026-44577 — Next.js – Schwachstelle in der Image Optimization API beim Standard-Image-Loader</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-44577</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-44577</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen. Von Version 10.0.0 bis vor 15.5.16 und 16.2.5 besteht beim Selbst-Hosting mit dem Standard-Image-Loader eine Schwachstelle, bei der die Image Optimization API Inhalte abruft. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

Severity: Mittel · CVSS: 5.9 · EPSS: 0.7%

Betroffene Produkte: next-js</description>
      <category>Mittel</category><category>Vercel</category>
    </item>
  </channel>
</rss>
