Dans certaines applications Next.js utilisant une page catch-all à la racine avec des routes statiques ou ISR, une clé de cache insuffisamment liée à la route source permet à une requête forgée non authentifiée d’empoisonner le cache partagé. Cela peut provoquer la substitution de contenu entre utilisateurs ou un déni de service persistant jusqu’au remplacement ou à la revalidation de l’entrée ; les correctifs sont 15.5.27 et 16.3.8.
Source : NVD — CVE-2026-94484
Analyse technique
Le défaut concerne la portée de la clé du cache partagé pour les configurations décrites dans l’avis. L’avis GitHub de l’éditeur porte la date du 2026-09-30 ; la fiche NVD candidate est publiée dans la période du bulletin.
Impact, versions et correctif
Détection / vérification
Rechercher une page catch-all à la racine utilisée avec des routes générées statiquement ou en ISR, puis examiner la configuration et le comportement du cache de réponses.
Action recommandée
Mettre à niveau vers Next.js 15.5.27 ou 16.3.8.
Sources
Priorisation DFS : P4 · 1 source(s).