Next.js sotto attacco: due RCE critiche (AVIF e Windows) da patchare subito
Next.js 15.5.24 e 16.3.3 correggono due vulnerabilità critiche di Remote Code Execution non autenticata: una nella decodifica AVIF via libheif, l'altra un path traversal sfruttabile solo su server Windows senza mitigazione nota.
Itagora tiene in archivio titolo e sommario per la ricerca interna. Il testo completo resta sulla fonte. Il link in uscita non invia referrer.