Il team di Next.js ha annunciato in anticipo che il 26 agosto 2026 pubblicherà una release di sicurezza per una vulnerabilità di gravità critica, con le versioni 16.3.3 e 15.5.24 e l'advisory completo, impatto, versioni colpite e istruzioni di aggiornamento. I dettagli del CVE non sono ancora pubblici, come è normale per un preavviso. Non è burocrazia: è la finestra in cui potete prepararvi prima che il codice della patch, e quindi la falla, diventi analizzabile da chiunque.
Perché l'annuncio anticipato conta
Quando esce una patch, chi attacca fa il diff del codice e ricostruisce la vulnerabilità in poche ore. Lo abbiamo visto a luglio con WP2Shell su WordPress: i primi tentativi sono arrivati la sera stessa del rilascio. Un preavviso ribalta il vantaggio: vi dà qualche giorno per sapere quali applicazioni sono esposte e pianificare la finestra di deploy, così che il 26 agosto aggiorniate in minuti invece di scoprire il problema mentre viene sfruttato.
Cosa fare nei giorni prima del 26
- Inventario delle versioni: quali vostre applicazioni girano su una 16.x o una 15.x, e su quale minor esatta. Non "usiamo Next", ma l'elenco preciso dei deploy.
- La finestra di deploy prenotata: chi aggiorna, con quale procedura di rollback, in quanto tempo. Il giorno della patch non è il momento di improvvisare la pipeline.
- Self-hosted contro gestito: su Vercel l'aggiornamento è un redeploy, ma le applicazioni self-hosted dietro il vostro reverse proxy dipendono da voi, e sono quelle che restano scoperte più a lungo.
- La superficie a rischio: Next.js ha avuto in passato CVE su middleware e gestione delle richieste. Senza sapere il dettaglio, vale la pena rivedere dove il middleware fa autorizzazione, storicamente la parte più fragile.
Verdetto
Mettete il 26 agosto in calendario e trattatelo come una scadenza operativa, non come una notifica da archiviare. Il preavviso di Vercel vi regala un vantaggio che di solito non avete, sprecarlo aspettando i dettagli significa presentarsi all'ora dello sfruttamento senza aver fatto i compiti. Aggiornate appena la release è disponibile, verificate le applicazioni self-hosted per prime, e ricordate che con una vulnerabilità critica la distanza tra patch pubblicata e patch applicata è esattamente la vostra esposizione.