CVE-2025-29927
CVSS 9.1 CRITICAL: next.js is a React framework for building full-stack web applications. EPSS 99% (100º percentile).
Vulnerabilità · 75 giorni fa
Il punto non è una singola falla, ma il fatto che Next.js entra in un ciclo di security release prevedibile. Per chi gestisce applicazioni basate sul framework, la finestra di pianificazione si sposta prima della pubblicazione dei dettagli: il rilascio smette di essere reattivo e diventa una questione di coordinamento.
Vercel ha annunciato un programma mensile con preavviso sul blog di Next.js. Il primo rilascio è previsto per il 20 luglio e porterà patch per Next.js 16.2 e 15.5, coprendo 4 vulnerabilità high e 5 medium; i dettagli CVE arriveranno solo quando le patch saranno disponibili. Le correzioni urgenti o le vulnerabilità sfruttate attivamente continueranno a uscire fuori ciclo.
CVSS 9.1 CRITICAL: next.js is a React framework for building full-stack web applications. EPSS 99% (100º percentile).
1 fonte che coprono questa storia
Next.js moves to scheduled security releases - Socket
Vercel is formalizing a monthly release program for Next.js.
Part of the PlainSec briefing for 2026-07-16