Avec les Cache Components activés, certaines fonctions « use cache » imbriquées qui lisent un paramètre racine peuvent réutiliser une entrée de cache sans ce paramètre dans sa clé, et servir à une page le contenu calculé pour une autre valeur. Les valeurs divulguées ne sont pas contrôlables par l’attaquant, mais la fuite peut se propager via des caches partagés ; mettez à niveau vers la version corrigée.
Source : Fiche CVE-2026-103004 — NVD
Analyse technique
Le défaut concerne la clé de cache d’une fonction « use cache » englobante lorsqu’un appel imbriqué lisant un paramètre racine est servi depuis une entrée existante. Le contenu servi dépend de l’invocation qui a écrit l’entrée en premier.
Impact, versions et correctif
Action recommandée
Mettre à niveau vers Next.js 16.3.8 ou une version ultérieure corrigée. Vérifier les déploiements utilisant Cache Components et la configuration cacheComponents: true.
Sources
Priorisation DFS : P4 · 1 source(s).