Im August-Update patcht Vercel zwei kritische Lücken in Next.js, die bei der Bildoptimierung im AVIF-Format und unter Windows-Servern auftreten können. Beide eröffnen Angreifern die Möglichkeit, Code auszuführen und damit Daten zu stehlen oder Schaden im System anzurichten.
Die mit 9,8 von 10 Punkten eingestufte AVIF-Lücke stammt aus der von Next.js genutzten Bibliothek libheif. Sie ermöglicht einen Buffer Overflow im Heap aller Anwendungen, die die Methode heif_decode_image() der Bibliothek nutzen.
Die zweite, mit 9 Punkten eingestufte Schwachstelle und der CVE-Nummer CVE-2026-75604 betrifft Next.js-Installationen auf Windows, die Pages- und App-Router ohne Cache-Komponente einsetzen. Für diese Lücke gibt es keinen Workaround und Anwender sollten sofort auf die neuesten Versionen updaten. Betroffen sind Versionen vor 15.5.24 und 16.3.3. Ein Update erfolgt mit:
npm install next@15.5.24 # for 15.5
npm install next@16.3.3 # for 16.3






