Aller au contenu
Développeur Full Stack
, ,

Next.js : empoisonnement de cache de réponses pour certaines routes statiques et ISR

Dans cet article 5 rubriques
Veille sécuritéFrontend
P4Moyenne

Dans certaines applications Next.js utilisant une page catch-all à la racine avec des routes statiques ou ISR, une clé de cache insuffisamment liée à la route source permet à une requête forgée non authentifiée d’empoisonner le cache partagé. Cela peut provoquer la substitution de contenu entre utilisateurs ou un déni de service persistant jusqu’au remplacement ou à la revalidation de l’entrée ; les correctifs sont 15.5.27 et 16.3.8.

Next.js
IdentifiantCVE-2026-94484
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif15.5.27 et 16.3.8

Source : NVD — CVE-2026-94484

Analyse technique

Le défaut concerne la portée de la clé du cache partagé pour les configurations décrites dans l’avis. L’avis GitHub de l’éditeur porte la date du 2026-09-30 ; la fiche NVD candidate est publiée dans la période du bulletin.

Impact, versions et correctif

Événement datéÉvénement retenu : publication NVD le 2026-10-02 à 16:16:51.627Z, soit 18:16:51.627+02:00. L’avis GitHub associé est daté du 2026-09-30, hors période ; il sert ici à confirmer les détails, pas à dater une nouveauté de cette journée.
ImpactSubstitution de contenu entre utilisateurs ou déni de service persistant dans les configurations concernées.
Versions affectées15.0.0 à 15.5.26 et 16.0.0 à 16.3.7, selon l’avis éditeur
Version corrigée15.5.27 et 16.3.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3 · CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Publication2026-10-02T18:16:51.627+02:00
Mise à jour2026-10-02T19:55:42.580+02:00

Détection / vérification

Rechercher une page catch-all à la racine utilisée avec des routes générées statiquement ou en ISR, puis examiner la configuration et le comportement du cache de réponses.

Action recommandée

Mettre à niveau vers Next.js 15.5.27 ou 16.3.8.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :