Aller au contenu
Développeur Full Stack
, ,

Next.js : contournement des restrictions d’hôtes dans l’optimisation d’images par résolution DNS

Dans cet article 5 rubriques
Veille sécuritéFrontend
P3Élevée

Dans Next.js 16.0.0 à 16.3.7, l’optimisation d’images peut suivre une résolution DNS contrôlée par un attaquant et atteindre des adresses IP privées malgré la vérification de `images.remotePatterns`. Le correctif est Next.js 16.3.8 ; à défaut, auditer les hôtes autorisés et ne conserver que des noms dont la résolution DNS est digne de confiance.

Next.js
IdentifiantCVE-2026-94483
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif16.3.8

Source : NVD — CVE-2026-94483

Analyse technique

La validation de l’URL autorisée ne prévient pas une résolution DNS contrôlée par un attaquant qui dirige ensuite la requête vers une IP privée.

Impact, versions et correctif

Événement datéPublication de la fiche NVD le 2026-10-02 à 16:16:51.473Z, soit le 2026-10-02 à 18:16:51.473+02:00, dans la période demandée.
ImpactLa requête d’image optimisée peut atteindre une adresse IP privée, exposant potentiellement des ressources internes accessibles depuis le serveur.
Versions affectées16.0.0 à 16.3.7 ; les applications sans `images.remotePatterns` ne sont pas concernées
Version corrigée16.3.8
ContournementAuditer les hôtes autorisés et éviter ceux dont les enregistrements DNS ne sont pas fiables.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.3
Publication2026-10-02T18:16:51.473+02:00
Mise à jour2026-10-02T19:55:42.580+02:00

Détection / vérification

Vérifier si les applications utilisent l’optimisation d’images avec `images.remotePatterns` et si les hôtes autorisés ont une résolution DNS de confiance.

Action recommandée

Mettre à niveau vers Next.js 16.3.8.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :