Vulnerabilities in vercel

65 results
Vexday analysis

O ecossistema de vulnerabilidades do Vercel soma 52 CVEs catalogadas, com uma taxa de exploração ativa abaixo da média geral do catálogo KEV — nenhuma das falhas conhecidas consta atualmente como explorada ativamente pela CISA. Apesar disso, o volume recente é expressivo: 19 CVEs surgiram nos últimos 90 dias, o que indica aceleração no ritmo de descoberta e exige acompanhamento contínuo. O ponto de maior atenção é CVE-2025-29927, única CVE crítica catalogada e com EPSS de 0,9962 — valor próximo ao máximo da escala, sinalizando probabilidade muito elevada de exploração ativa em breve, mesmo sem confirmação formal no KEV. O tipo de falha dominante, CWE-400 (consumo descontrolado de recursos), combinado com cinco CVEs que possuem PoC pública, reforça a necessidade de priorizar a aplicação de correções, especialmente para equipes com superfície de exposição direta à plataforma.

CVE-2025-29927CRITICALAuthorization Bypass in Next.js MiddlewareEPSS 99.3%CVE-2024-46982HIGHCache Poisoning in next.jsEPSS 59.2%CVE-2021-43803HIGHUnexpected server crash in Next.jsEPSS 44.8%CVE-2026-44578HIGHNext.js: Server-side request forgery in applications using WebSocket upgradesEPSS 38.9%CVE-2024-34351HIGHNext.js Server-Side Request Forgery in Server ActionsEPSS 5.5%CVE-2026-8767LOWvercel ai PR Branch Name Interpolation prettier-on-automerge.yml run os command injectionEPSS 4.3%CVE-2024-51479HIGHAuthorization bypass in Next.jsEPSS 4.0%CVE-2025-57822MEDIUMNext.js Improper Middleware Redirect Handling Leads to SSRFEPSS 2.5%CVE-2022-23646MEDIUMImproper CSP in Image Optimization API for Next.jsEPSS 1.8%CVE-2026-44575HIGHNext.js: Middleware / Proxy bypass in App Router applications via segment-prefetch routesEPSS 1.6%CVE-2021-37699MEDIUMOpen Redirect in Next.js versions below 11.1.0EPSS 1.2%CVE-2024-34350HIGHNext.js Vulnerable to HTTP Request SmugglingEPSS 1.2%CVE-2021-39178HIGHXSS in Image Optimization API for Next.js versions between 10.0.0 and 11.1.0EPSS 1.1%CVE-2025-49826HIGHNext.js DoS vulnerability via cache poisoningEPSS 1.0%CVE-2022-36046MEDIUMUnexpected server crash in Next.js version 12.2.3EPSS 1.0%CVE-2017-20162MEDIUMvercel ms index.js parse redosEPSS 1.0%CVE-2026-64642HIGHNext.js: Middleware / Proxy bypass in App Router applications using Turbopack and single localeEPSS 0.9%CVE-2024-56332MEDIUMNext.js Vulnerable to Denial of Service (DoS) with Server ActionsEPSS 0.8%CVE-2026-64645HIGHNext.js: Server-Side Request Forgery in rewrites via attacker-controlled destination hostnameEPSS 0.8%CVE-2020-15242MEDIUMOpen Redirect in Next.jsEPSS 0.8%