CVE-2025-29927
CVSS 9.1 CRITICAL: next.js is a React framework for building full-stack web applications. EPSS 99% (100º percentile).
Vulnerabilità ed exploit
Il punto non è una singola falla, ma il fatto che Next.js entra in un ciclo di security release prevedibile. Per chi gestisce applicazioni basate sul framework, la finestra di pianificazione si sposta prima della pubblicazione dei dettagli: il rilascio smette di essere reattivo e diventa una questione di coordinamento.
Vercel ha annunciato un programma mensile con preavviso sul blog di Next.js. Il primo rilascio è previsto per il 20 luglio e porterà patch per Next.js 16.2 e 15.5, coprendo 4 vulnerabilità high e 5 medium; i dettagli CVE arriveranno solo quando le patch saranno disponibili. Le correzioni urgenti o le vulnerabilità sfruttate attivamente continueranno a uscire fuori ciclo.
1 fonte · 16 lug
CVSS 9.1 CRITICAL: next.js is a React framework for building full-stack web applications. EPSS 99% (100º percentile).
Socket.dev
Next.js moves to scheduled security releases - Socket
Vercel is formalizing a monthly release program for Next.js.
originalePart of the PlainSec briefing for 2026-07-16
Every edition of this story: Next.js passa a rilascio mensile delle patch di sicurezza