Blog
Approfondimenti sullo sviluppo software, sicurezza e tecnologia dal nostro team.

Un bug OG-image di Next.js può eseguire codice sul tuo server. Aggiorna alla 16.3.6.
Il 22 settembre Vercel ha rilasciato un aggiornamento straordinario di Next.js per correggere CVE-2026-94545, un bug critico di esecuzione remota di codice in `ImageResponse` Node.js di `next/og`, con punteggio CVSS 9.5. Riguarda solo le app che inseriscono valori controllati dai visitatori nelle immagini Open Graph dinamiche, ma questa è la configurazione della maggior parte delle share card. Ecco chi è esposto, perché aggiornare solo il framework potrebbe non essere sufficiente, e cosa verificare oggi.

Il React Compiler passa a Rust, e Next.js 16.3 può già usarlo
Il team di React ha riscritto il React Compiler in Rust, e Vercel lo ha integrato in Turbopack. Next.js 16.3 riporta una compilazione dei percorsi dal 20 al 50% più veloce sulla via nativa. Analizziamo se vale la pena attivare il flag sperimentale e come testarlo senza rischiare la produzione.

Next.js ha corretto 13 advisory di sicurezza. I team self-hosted hanno più lavoro da fare.
Vercel ha rilasciato una patch di sicurezza coordinata il 7 maggio: 13 advisory per Next.js e React Server Components che coprono DoS, SSRF, avvelenamento della cache e bypass del middleware in App Router. I team self-hosted che eseguono Node sono i più colpiti. Il messaggio chiave: il middleware non è mai stato un confine di autorizzazione.