Blog
Perspectives sur le développement logiciel, la sécurité et la technologie de notre équipe.

Un bug dans les images OG de Next.js peut exécuter du code sur votre serveur. Mettez à jour vers la 16.3.6.
Vercel a publié une mise à jour exceptionnelle de Next.js le 22 septembre pour corriger CVE-2026-94545, une faille critique d'exécution de code à distance dans `ImageResponse` de Node.js via `next/og`, notée CVSS 9,5. Elle ne touche que les applications qui injectent des valeurs contrôlées par le visiteur dans des images Open Graph dynamiques, mais c'est exactement ce que font la plupart des systèmes de cartes de partage. Voici qui est exposé, pourquoi mettre à jour le framework seul peut ne pas suffire, et ce qu'il faut vérifier aujourd'hui.

Le React Compiler passe en Rust, et Next.js 16.3 peut déjà l'utiliser
L'équipe React a réécrit le React Compiler en Rust, et Vercel l'a intégré à Turbopack. Next.js 16.3 annonce une compilation des routes 20 à 50 % plus rapide sur le chemin natif. Nous examinons si l'option expérimentale vaut la peine d'être activée et comment la tester sans risquer la production.

Next.js vient de corriger 13 avis de sécurité. Les équipes auto-hébergées ont le plus de travail.
Vercel a publié une mise à jour de sécurité coordonnée le 7 mai : 13 avis concernant Next.js et React Server Components, couvrant les attaques DoS, SSRF, l'empoisonnement de cache et les contournements de middleware dans App Router. Les équipes auto-hébergées sous Node sont les plus touchées. La leçon fondamentale : le middleware n'a jamais été une barrière d'autorisation.