-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Next.js Advisory ID : NCSC-2026-0329 Versie : 1.00 Kans : high CVE ID : CVE-2026-75604 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : medium Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') Uitgiftedatum : 20260826 Toepassing : Vercel Next.js Vercel Vercel Next.js vercel next.js Versie(s) : Platform(s) : Beschrijving Vercel heeft twee kwetsbaarheden verholpen in Next.js, een React framework voor het ontwikkelen van (web)applicaties. Een kwaadwillende kan de kwetsbaarheid met kenmerk CVE-2026-75604 misbruiken voor het uitvoeren van willekeurige code op de applicatieserver. De kwetsbaarheid is alleen aanwezig in Next.js- applicaties die op een Windows-omgeving worden gehost en die een Pages- en App-router gebruiken zonder de Cache Component. Naast deze kwetsbaarheid is er ook een andere kwetsbaarheid verholpen die kwaadwillenden in staat stelt willekeurige code uit te voeren. Hiertoe dient een malafide mediabestand aan een kwetsbare applicatie te worden aangeboden. Deze kwetsbaarheid heeft ten tijde van publicatie nog geen CVE-kenmerk toegekend gekregen. Mogelijke oplossingen Vercel heeft updates uitgebracht om de kwetsbaarheid te verhelpen in Next.js versies 15.5.24 en 16.3.3. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://github.com/vercel/next.js/security/advisories/GHSA-2xp9- vwfh-vxw4 Reference https://github.com/vercel/next.js/security/advisories/GHSA-p293- qw3h-jr36 Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmqOuJUACgkQgupWoL0Z hGFl8Av9FA7RC4fA2iKs4dOXgHlt0vbh7JqpswTecock2e7vpUdxGgThiEFSup1V fHz4eCcuAEUZCK3z0XffHRa/+lWXiiG0XJielTdtRVNno7jYGHI8JyhSzT54Wk9p UtrmRtDQJdO+3e4fR80R5moEi8nN2ILe3Al7yR9bnxKsJN4l5+tE1gzpL1E7jk2M r1Wdwda6vcgY4Dv3CSgHesPXfqvJ9Kn/8xKFobhpooHHq6MAhxEN6meWcyL0iOyX 7/Fr0Fu/O5r2UWgS+lnXOa+Unh3Dy8zY5IJqc+fHDfUspWzG8/a4TD/UnadvfC2v k3vyDbUlbUovR5mCNRwu4ffrlrv6j2c7qrFYvO8Hfailze8P+sxZL5LAK2Nunwfz kdw6Ks+Ac327YXLFnwAlIiBTk88q6ugdlDXPpQtBgUUVnmk1nsc0enhXyZE+i4ZI cNrQQGM6HopKOyDVOzd9Zwl6Bb2op/aGQnrwEoI2GolUMQG7kWzsaxgQXsuMVuKG N5ku3E7J =YlbK -----END PGP SIGNATURE-----