Deutschland: Schwachstelle in Vercel Next.js ermöglicht Codeausführung
Eine Sicherheitslücke im JavaScript‑Framework Vercel Next.js ermöglicht es Angreifern, beliebigen Programmcode auszuführen. Die Meldung stammt vom CERT‑Bund und betrifft insbesondere Anwendungen, die serverseitiges Rendering nutzen.
Technische Details
Die Lücke beruht auf einer fehlerhaften Verarbeitung von Anfragen im serverseitigen Rendering‑Modul. Ein entfernter, anonymer Angreifer kann durch speziell präparierte HTTP‑Requests Code in die Ausführungsumgebung einschleusen.
Betroffene Systeme
Alle Deployments, die Vercel Next.js in der aktuell verbreiteten Version einsetzen und das serverseitige Rendering aktivieren, sind potenziell gefährdet. Der Fehler ist nicht auf bestimmte Betriebssysteme beschränkt.
Empfohlene Gegenmaßnahmen
Der CERT‑Bund rät dazu, das Framework umgehend auf die von Vercel bereitgestellte Sicherheitspatch‑Version zu aktualisieren. Zusätzlich sollten Entwickler die Eingabevalidierung verstärken und sicherstellen, dass keine unzuverlässigen Daten an das Rendering‑Modul übergeben werden.
Risiken und mögliche Folgen
Ein erfolgreicher Angriff kann zu Datenexfiltration, Manipulation von Inhalten oder vollständiger Kontrolle über den betroffenen Server führen. Die Auswirkungen hängen vom Umfang der betroffenen Anwendung ab.
Weitere Informationen
Ausführliche technische Analysen und konkrete Update‑Anweisungen sind auf der Website des CERT‑Bund unter der Referenz WID‑SEC‑2026‑3538 veröffentlicht.
Dieser Bericht basiert auf Informationen von CERT-Bund, lizenziert unter Amtliches Werk gem. § 5 UrhG (Deutschland).
Ende der Uebertragung