Multiple critical vulnerabilities in Vercel Next.js enable an unauthenticated remote attacker to execute arbitrary code. The CVSS Base Score is 10.0, indicating maximum severity. Affected versions are Next.js prior to version 15.5.24 and versions prior to 16.3.3, and a mitigation is available.
[WID-SEC-2026-3027] Vercel Next.js: Mehrere Schwachstellen ermöglichen Codeausführung CVSS Base Score 10.0 (kritisch) CVSS Temporal Score 9.0 (kritisch) Remoteangriff ja Datum 25.08.2026 Stand 26.08.2026 Mitigation ja Betroffene Systeme Betriebssystem Windows Produktbeschreibung Next.js ist ein Framework für React-basierte Web-Anwendungen. Produkte 25.08.2026 Vercel Next.js <15.5.24 Vercel Next.js <16.3.3 Angriff Angriff Ein entfernter, anonymer Angreifer kann mehrere Schwachstellen in Vercel Next.js ausnutzen, um beliebigen Programmcode auszuführen. CVE Informationen Versionshistorie Feedback zum Advisory geben