Next.js July 2026 Security Release : 9 CVE, 4 critiques et le nouveau modèle de patchs pré-annoncés
Le 20 juillet 2026, Vercel publie le premier release sécurité pré-annoncé de Next.js : 9 CVE (4 High, 5 Medium) corrigés dans v16.2.11 et v15.5.21. Pas de backport pour 13.x/14.x. Guide complet de migration et audit par CVE.
Next.js July 2026 Security Release : 9 CVE, 4 critiques et le nouveau modèle de patchs pré-annoncés
Le 20 juillet 2026, Next.js publie son premier release sécurité pré-annoncé : 9 vulnérabilités corrigées d'un coup, dont 4 critiques. Voici l'analyse complète de chaque CVE, l'impact sur votre app, et le plan de migration.
Le 20 juillet 2026, l'équipe Next.js publie un coordinated security release patchant 9 vulnérabilités — 4 de sévérité High et 5 de sévérité Medium — simultanément dans v16.2.11 (Active LTS) et v15.5.21 (Maintenance LTS). Ce release marque aussi le lancement du nouveau modèle de patchs pré-annoncés, annoncé une semaine plus tôt le 13 juillet.
Pour toute application Next.js en production, ce release est non négociable. Les versions 13.x et 14.x, désormais end-of-life, ne recevront aucun backport. Ce guide décrypte chaque CVE, identifie les configurations à risque, et fournit un plan de migration concret pour les équipes.
Le nouveau modèle de release sécurité pré-annoncée
Historiquement, Next.js publiait ses correctifs de sécurité au fil de l'eau, sans calendrier prévisible. Le 13 juillet 2026, Vercel annonce un changement de processus : les releases sécurité seront désormais planifiées et pré-annoncées, donnant aux équipes le temps de préparer leurs mises à jour avant la divulgation publique des détails.
Workflow du nouveau modèle de release sécurité pré-annoncé de Next.js
Le premier juillet 2026 security release illustre ce processus :
- 13 juillet : annonce du programme et de la date du 21 juillet
- 20 juillet : publication coordonnée des correctifs (un jour avant la date annoncée)
- Correctifs disponibles dans
v16.2.11,v15.5.21, et les builds canary/preview de 16.3
# Mise à jour immédiate
npm install next@16.2.11 # pour la ligne 16.x
npm install next@15.5.21 # pour la ligne 15.x
Les 4 CVE de sévérité High
CVE-2026-64641 : Déni de service dans App Router via Server Actions
Sévérité : High | GHSA : m99w-x7hq-7vfj
Cette vulnérabilité permet à un attaquant de déclencher un déni de service dans l'App Router en exploitant les Server Actions. Les Server Actions, introduites comme le modèle recommandé pour les mutations de données côté serveur, exposent une surface d'attaque quand les payloads ne sont pas correctement limitées.
Configurations à risque :
- Toute application utilisant
'use server'dans l'App Router - Server Actions sans validation stricte de la taille des payloads
- Déploiements sur custom server (non Vercel) particulièrement exposés
CVE-2026-64642 : Bypass de middleware avec Turbopack et locale unique
Sévérité : High | GHSA : 6gpp-xcg3-4w24
Cette CVE est particulièrement dangereuse : elle permet de contourner les checks d'authentification du middleware quand l'application est compilée avec Turbopack et utilise une configuration i18n à locale unique.
Configurations à risque :
- Applications avec
turbopack: truedansnext.config.ts - Middleware d'authentification (
middleware.ts) - Configuration i18n avec une seule locale (ex :
locales: ['fr'])
CVE-2026-64645 : SSRF via rewrites avec hostname contrôlé par l'attaquant
Sévérité : High | GHSA : p9j2-gv94-2wf4
Une vulnérabilité de Server-Side Request Forgery dans le système de rewrites quand le hostname de destination est contrôlable par l'attaquant. Cela permet potentiellement d'atteindre des services internes.
Configurations à risque :
rewrites()dansnext.config.tsavec des paramètres dynamiques- Destination basée sur des headers ou query params utilisateur
- Déploiements self-hosted derrière un reverse proxy
CVE-2026-64649 : SSRF dans Server Actions sur custom servers
Sévérité : High | GHSA : 89xv-2m56-2m9x
Similaire à la précédente mais spécifique aux Server Actions sur custom servers. Les déploiements Vercel ne sont pas affectés car ils utilisent un resolver d'URL qui neutralise les tentatives de SSRF.
Configurations à risque :
- Custom server (Node.js standalone, Docker)
- Server Actions qui effectuent des requêtes HTTP internes
- Pas de validation du header
Host
Les 5 CVE de sévérité Medium
CVE-2026-64644 : DoS dans l'Image Optimization API via SVGs malicieux
Sévérité : Medium | GHSA : q8wf-6r8g-63ch
L'Image Optimization API peut être mise à genoux par des SVGs malicieusement conçus qui consomment excessivement de ressources lors du traitement.
CVE-2026-64646 : Payload Server Action non borné sur Edge runtime
Sévérité : Medium | GHSA : 4c39-4ccg-62r3
Sur le runtime Edge, les payloads des Server Actions ne sont pas correctement limités en taille, permettant un épuisement de la mémoire.
CVE-2026-64643 : Divulgation non authentifiée des endpoints Server Function
Sévérité : Medium | GHSA : 955p-x3mx-jcvp
Les IDs des endpoints de Server Function sont divulgués sans authentification, donnant à un attaquant une cartographie des routes serveur disponibles.
CVE-2026-64648 : Confusion de cache pour requêtes avec body
Sévérité : Medium | GHSA : 68g3-v927-f742
Des requêtes avec body peuvent interférer avec le cache de Next.js, retournant potentiellement des réponses incorrectes.
CVE-2026-64647 : Confusion de cache avec séquences UTF-8 invalides
Sévérité : Medium | GHSA : 4633-3j49-mh5q
Variante de la précédente : des séquences d'octets UTF-8 invalides dans le body peuvent corrompre les entrées de cache.
Matrice d'impact et de criticité
Répartition des 9 CVE par sévérité et par composant affecté
La matrice ci-dessus montre que les composants Server Actions et Middleware/Proxy concentrent les vulnérabilités les plus critiques. Si votre application utilise ces fonctionnalités, la mise à jour est urgente.
Plan de migration par scénario
Scénario 1 : Vous êtes sur Next.js 16.x
C'est le cas le plus simple. Mettez à jour vers v16.2.11 :
npm install next@16.2.11
npm run build # vérifiez que le build passe
Vérifiez ensuite que vous n'avez pas de transitive dependencies sur d'anciennes versions :
npm ls next
# ou
pnpm why next
Si vous voyez des versions inférieures à 16.2.11 dans l'arbre, verrouillez le floor :
{
"overrides": {
"next": ">=16.2.11"
}
}
Scénario 2 : Vous êtes sur Next.js 15.x
Mettez à jour vers v15.5.21 :
npm install next@15.5.21
Notez que Next.js 15 est en Maintenance LTS jusqu'au 21 octobre 2026. Après cette date, il ne recevra plus de mises à jour de sécurité. Planifiez une migration vers 16.x.
Scénario 3 : Vous êtes sur Next.js 13.x ou 14.x
C'est le scénario le plus difficile. Il n'y a pas de backport. Vous devez effectuer une migration de version majeure.
Arbre de décision pour la migration selon votre version actuelle de Next.js
La migration de 14.x vers 16.x implique plusieurs breaking changes :
- APIs async :
params,searchParamsdeviennent asynchrones en 16 - React 19 : peer dependency, mise à jour des libraries compatibles
- Image defaults : changements dans le comportement par défaut de
next/image - Cache :
fetchet route handlers GET ne sont plus cachés par défaut
# Étape 1 : migrer vers 15.5.21 avec compat layer
npm install next@15.5.21 react@19 react-dom@19
# Étape 2 : corriger les warnings de déprécation
npm run build
# Étape 3 : une fois stable, migrer vers 16.2.11
npm install next@16.2.11
Scénario 4 : Déploiement self-hosted (Docker, VPS)
Les déploiements self-hosted sont particulièrement exposés aux CVE-2026-64649 (SSRF Server Actions custom server) car ils n'ont pas le resolver Vercel.
FROM node:20-alpine
WORKDIR /app
COPY package*.json ./
RUN npm install next@16.2.11
COPY . .
RUN npm run build
CMD ["npm", "start"]
Ajoutez aussi une validation du header Host dans votre middleware :
// middleware.ts
import { NextResponse } from 'next/server';
import type { NextRequest } from 'next/server';
export function middleware(request: NextRequest) {
const host = request.headers.get('host');
const allowedHosts = ['mondomaine.com', 'www.mondomaine.com'];
if (host && !allowedHosts.includes(host)) {
return new NextResponse('Forbidden', { status: 403 });
}
return NextResponse.next();
}
Checklist de vérification post-migration
Après avoir mis à jour Next.js, vérifiez ces points :
-
npm ls nextne montre que des versions >= 15.5.21 ou >= 16.2.11 -
npm run buildpasse sans erreur - Les Server Actions fonctionnent avec validation de payload
- Le middleware d'authentification est testé avec Turbopack
- Les rewrites ne contiennent pas de paramètres dynamiques non validés
- L'Image Optimization API rejette correctement les SVGs
- Les tests e2e passent (Playwright, Cypress)
- Le monitoring ne montre pas de régression de performance
Radar de couverture des vérifications post-migration de sécurité Next.js
Ce que changent les modèles pré-annoncés pour les équipes
Le passage à un modèle de release sécurité pré-annoncé transforme la gestion des mises à jour :
- Prévisibilité : les équipes DevOps peuvent bloquer des fenêtres de maintenance à l'avance
- Coordination : les hébergeurs (Netlify, Vercel, AWS) peuvent préparer leurs plateforme
- Divulgation responsable : les chercheurs qui rapportent les vulnérabilités savent quand leurs findings seront publiés
Netlify, par exemple, a publié son analyse d'impact le 21 juillet 2026, indiquant que trois des neuf CVE n'affectaient pas leurs clients (Server Action Host forwarding, Image Optimizer DoS, Edge-runtime OOM).
Pour les équipes qui gèrent Next.js en production, le rythme mensuel attendu implique :
- Un canal de monitoring des releases Next.js (RSS, GitHub advisories)
- Un processus CI/CD capable de déployer un patch en moins de 48h
- Des tests de non-régression automatisés
Conclusion
Le security release de juillet 2026 est un cas d'école de divulgation coordonnée : 9 CVE, un seul release, un préavis d'une semaine, et zéro backport pour les versions end-of-life. Si vous gérez une application Next.js, la mise à jour vers v16.2.11 ou v15.5.21 est l'action la plus urgente de votre semaine.
Pour les équipes sur 13.x ou 14.x, ce release est un signal clair : le coût du retard de migration augmente. Sans backport, chaque CVE non patchée est une dette technique avec un impact sécurité direct. Si votre entreprise a besoin d'aide pour planifier cette migration, notre expertise en développement web couvre les migrations Next.js complexes avec tests automatisés.
La question n'est plus faut-il migrer, mais quand. Avec un modèle mensuel pré-annoncé, la fenêtre entre chaque release est de 30 jours — c'est le temps dont vous disposez pour être prêt avant le prochain.
Étiquettes
FAQ
Quelles versions de Next.js sont concernées par le security release de juillet 2026 ?
Toutes les versions de Next.js comprises entre 12.0.0 et 15.5.20, ainsi qu'entre 16.0.0 et 16.2.10, sont vulnérables à au moins une des 9 CVE. Les correctifs sont disponibles dans v15.5.21 (Maintenance LTS) et v16.2.11 (Active LTS).
Existe-t-il un backport des correctifs pour Next.js 13.x ou 14.x ?
Non. Vercel ne fournit aucun backport pour les versions 13.x et 14.x, considérées comme end-of-life. La seule option est une migration de version majeure vers 15.5.21 ou 16.2.11.
Qu'est-ce que le modèle de release sécurité pré-annoncée de Next.js ?
Annoncé le 13 juillet 2026, ce nouveau modèle publie les patchs de sécurité à dates planifiées avec préavis, permettant aux équipes de préparer leurs mises à jour avant la divulgation publique des détails. Juillet 2026 est la première édition.
Quelle est la CVE la plus critique de ce release ?
CVE-2026-64641 (DoS dans App Router via Server Actions) et CVE-2026-64642 (bypass de middleware avec Turbopack et locale unique) sont les deux plus dangereuses : la première permet un déni de service trivial, la seconde peut contourner des contrôles d'authentification.
Comment vérifier si mon application Next.js est vulnérable ?
Exécutez `npm ls next` ou `pnpm why next` pour identifier votre version. Toute version inférieure à 15.5.21 ou 16.2.11 est exposée. Vérifiez ensuite si vous utilisez Server Actions, des rewrites personnalisés, ou un middleware d'authentification avec Turbopack.
Prêt à l'implémenter ?
Réservez un appel stratégique gratuit de 30 min avec nos experts
Nous analyserons votre situation et proposerons un plan d'action concret.

William Aklamavo
Expert en développement web et automatisation, passionné par l'innovation technologique et l'entrepreneuriat digital.
