Aller au contenu
Développeur Full Stack
, ,

Fuite inter-utilisateurs possible via une clé de cache incomplète dans Next.js

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

Avec les Cache Components activés, certaines fonctions « use cache » imbriquées qui lisent un paramètre racine peuvent réutiliser une entrée de cache sans ce paramètre dans sa clé, et servir à une page le contenu calculé pour une autre valeur. Les valeurs divulguées ne sont pas contrôlables par l’attaquant, mais la fuite peut se propager via des caches partagés ; mettez à niveau vers la version corrigée.

Next.js
IdentifiantCVE-2026-103004
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif16.3.8

Source : Fiche CVE-2026-103004 — NVD

Analyse technique

Le défaut concerne la clé de cache d’une fonction « use cache » englobante lorsqu’un appel imbriqué lisant un paramètre racine est servi depuis une entrée existante. Le contenu servi dépend de l’invocation qui a écrit l’entrée en premier.

Impact, versions et correctif

Événement datéNouvelle publication du CVE le 2026-10-01 à 16:50:27+02:00 (14:50:27Z), pendant la période demandée. L’avis du projet et la version corrigée 16.3.8 sont également référencés dans les sources consultées.
ImpactUne réponse peut exposer du contenu calculé pour une autre valeur de paramètre racine ; des en-têtes de cache partagés peuvent étendre la diffusion.
Versions affectéesNext.js 16.3.0 à 16.3.7, lorsque Cache Components est activé (cacheComponents: true).
Version corrigée16.3.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3 · CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Publication2026-10-01T16:50:27+02:00
Mise à jour2026-10-01T19:17:17+02:00

Action recommandée

Mettre à niveau vers Next.js 16.3.8 ou une version ultérieure corrigée. Vérifier les déploiements utilisant Cache Components et la configuration cacheComponents: true.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :