Duas vulnerabilidades críticas no Next.js, identificadas como CVE-2026-75604 e GHSA-2xp9-vwfh-vxw4, permitem execução remota de código não autenticada em aplicações hospedadas no Windows que utilizam a API de Otimização de Imagens para processar arquivos AVIF, de acordo com avisos da Vercel e do GitHub.
Duas vulnerabilidades críticas no Next.js, identificadas como CVE-2026-75604 e GHSA-2xp9-vwfh-vxw4, permitem execução remota de código não autenticada em aplicações hospedadas no Windows que utilizam a API de Otimização de Imagens para processar arquivos AVIF, de acordo com avisos da Vercel e do GitHub.
Em contexto
- Tema: Ciberseguridad — Riesgo, identidad, respuesta a incidentes y cumplimiento.
- Fonte: CISO Advisor
- Publicado: 26/08/2026
Continuar lendo na fonte original →
Trecho publicado automaticamente pelo radar do site. O texto completo pertence ao veículo e está vinculado acima.
Por que importa
Toda vez que leio um caso assim penso no mesmo: segurança não se compra, se opera. Dá para ter todas as ferramentas do mercado e seguir exposto se ninguém revisa os alertas, se os patches são aplicados quando dá, ou se o backup nunca foi testado restaurando de verdade.
Separo o risco técnico do risco de negócio, porque nem sempre coincidem. Uma vulnerabilidade crítica num sistema isolado importa menos que uma média no sistema que fatura. Priorizar por severidade sem olhar onde está o dinheiro é um jeito caro de trabalhar muito e proteger pouco.
O que costuma dar errado
Onde costuma quebrar é na resposta, não na prevenção. Há ferramentas, há alertas, e quando acontece algo de verdade ninguém sabe quem decide desconectar, a quem se avisa primeiro, nem o que se diz ao cliente. Perdem-se horas valiosas discutindo isso enquanto o problema cresce.
O que observar
- Se houve terceiros ou fornecedores na cadeia, porque o perímetro hoje inclui os parceiros.
- Quanto tempo levaram para detectar, que costuma ser a métrica mais reveladora do caso inteiro.
- Se o acesso inicial veio de uma conta legítima mal administrada, que é o padrão mais frequente.
Como leio esta publicação
O que eu revisaria nesta mesma semana são os acessos: contas de gente que já saiu, permissões que cresceram sem ninguém cortar e credenciais compartilhadas que todo mundo jura que não existem. É o trabalho menos vistoso e o que mais corta ataques.
Esta publicação é um trecho da fonte original, selecionada pelo radar do site. O comentário acima é próprio e não pertence ao veículo citado.
Está vivendo isso na sua equipe?
Abra o chat e me conte como estão lidando com isso. Tenho interesse em comparar notas.