Aller au contenu
Développeur Full Stack
, ,

Next.js : confusion de cache pouvant servir le contenu d’une autre route

Dans cet article 5 rubriques
Veille sécuritéFrontend
P4Moyenne

Dans certaines applications auto-hébergées utilisant le Pages Router et des pages générées statiquement ou avec ISR, une entrée de cache peut être associée au mauvais chemin source. Une requête peut alors remplacer le contenu en cache d’une page par celui d’une autre route, et provoquer l’affichage de contenu incorrect à tous les visiteurs jusqu’à la revalidation.

Next.js
IdentifiantCVE-2026-94543
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif15.5.27 et 16.3.8

Source : NVD — CVE-2026-94543

Analyse technique

Les applications déployées sur Vercel ne sont pas affectées, selon la fiche NVD.

Impact, versions et correctif

Événement datéNouvelle vulnérabilité publiée dans la période, selon la date de publication NVD du 2026-10-02T16:16:52.077Z. La fiche indique les versions corrigées 15.5.27 et 16.3.8.
ImpactDes visiteurs peuvent recevoir le contenu d’une autre route jusqu’à la revalidation du cache.
Versions affectées15.0.0 à 15.5.26 ; 16.x jusqu’à 16.3.7
Version corrigée15.5.27 et 16.3.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3
Publication2026-10-02T16:16:52.077Z
Mise à jour2026-10-02T17:55:42.580Z

Détection / vérification

Vérifier si l’application auto-hébergée utilise Pages Router avec des pages SSG ou ISR et évaluer la clé de cache des réponses.

Action recommandée

Mettre à jour vers 15.5.27 ou 16.3.8 selon la branche utilisée ; vérifier la configuration du cache des pages statiques et ISR.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :