Next.js é um framework de React para a construção de aplicativos web de pilhas completas. Em versões 12.0.0 através de 15.5.20 e 16.0.0 através de 16.2.10 Aplicações, Next.js usando o router de aplicativos, ações do servidor (use server) ou usar endpoints de cache podem ser divulgados, evitando qualquer autenticação nas páginas onde estes endpoints são normalmente usados. Os IDs de ação do servidor podem ser divulgados a usuários não autenticados através de artefatos de clientes de serviço público (por exemplo, blocos estáticos contendo referências de ação). Usuários afetados são aplicativos usando Ações do Router e do Servidor. Por si só, esta divulgação é tipicamente um primitivo de recon/ enumeração; no entanto, pode aumentar o risco quando combinado com outras fraquezas. Este problema foi corrigido nas versões 15.5.21 e 16.2.11. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 64643 foi publicado em 2026 - 07 - 27 T 18: 16: 59.160 Z e última modificação em 2026 - 07 - 29 T 14: 37: 25.703 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 6.3, gravidade MEDIUM, vetor CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X; CVSS 3.1, pontuação de base 5.3, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N, pontuação de exploração 3.9, pontuação de impacto 1.4; CVSS. Classificações de fraqueza associadas: CWE- 201.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: vercel next.js. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.