Что изменилось
- 30 сентября 2026 года выйдет плановое обновление безопасности Next.js.
- Будут исправлены девять уязвимостей: одна критическая, две высокие, пять средних и одна низкая.
- Ожидаются патчи для версий 16.3.7 и 15.5.27.
- Адвайзори опубликуют вместе с релизом: описание уязвимостей, затронутые версии и инструкции по обновлению.
- Уязвимости находят через программу Vercel Open Source Bug Bounty на HackerOne.
Что это значит для вашего проекта
Если вы используете Next.js 16.x или 15.x, запланируйте обновление на ближайшую неделю после релиза. Критическая уязвимость — это повод действовать быстро, особенно если проект публичный или обрабатывает пользовательские данные. Проверьте, нет ли кастомных middleware, edge-функций или серверных действий, которые могут зависеть от внутренностей фреймворка.
Для тех, кто на более старых версиях (14.x и ниже), патчей не будет. Стоит заранее оценить, насколько реально подняться до 15.5.27 или 16.3.7, и заложить время на тестирование. Если обновление в ближайшие дни невозможно, временно можно ограничить доступ к чувствительным маршрутам через внешние средства, но это не замена патчу.
Вопросы по безопасности можно направить на security@vercel.com.

