Vercel

Vulnerabilidades críticas no Next.js exigem atualização urgente

A Vercel lançou patches de segurança para duas vulnerabilidades críticas no framework Next.js, que permitem a execução remota de código não autenticado. A primeira, identificada como CVE-2026-75604, é uma falha de travessia de caminho que afeta aplicações Next.js em servidores com sistema de arquivos Windows, com uma pontuação CVSS de 9.0. A segunda vulnerabilidade está relacionada a um estouro de buffer na biblioteca libheif, usada para otimização de imagens AVIF, com uma pontuação CVSS de 9.5. Ambas as falhas afetam versões do Next.js entre 13.4 e 15.5.23, e 16.0 a 16.3.2. A Vercel recomenda que os usuários que hospedam suas aplicações em Windows atualizem imediatamente para as versões 15.5.24 ou 16.3.3, lançadas em 25 de agosto de 2026. As aplicações hospedadas na Vercel já estão protegidas e não requerem atualização. Embora não tenha sido relatada exploração ativa dessas vulnerabilidades até a data do artigo, a gravidade das falhas justifica uma ação rápida por parte dos desenvolvedores e administradores de sistemas.

Falhas de segurança em infraestrutura de agentes da AWS, Google e Vercel

Recentemente, foram identificadas falhas de segurança em infraestruturas de agentes de grandes provedores como Amazon Web Services (AWS), Google e Vercel. Essas vulnerabilidades permitiram que instruções não confiáveis ou forjadas chegassem às ferramentas dos agentes sem a devida verificação de autorização. Em alguns casos, o modelo nem chegou a ser executado, o que impediu a intervenção de filtros de conteúdo e salvaguardas em nível de modelo. As falhas afetaram produtos como o InvokeHarness API da Amazon Bedrock AgentCore, o Kit de Desenvolvimento de Agentes (ADK) do Google e os pacotes do Vercel AI SDK. Embora as empresas tenham corrigido as vulnerabilidades, cada uma delas apresenta características distintas e diferentes condições de ataque. Por exemplo, a falha da AWS envolvia uma solicitação remota autenticada, enquanto a do Google exigia eventos de sessão controlados pelo atacante. A Vercel, por sua vez, lidou com um bypass de autorização local. A gravidade das falhas é significativa, com pontuações CVSS variando de 6.3 a 9.3, indicando a necessidade de atenção imediata por parte dos desenvolvedores e administradores de sistemas. As correções foram implementadas, mas a AWS não forneceu um CVE separado para suas implementações de código aberto, deixando uma lacuna que pode ser explorada por agentes maliciosos.

Vercel revela violação de segurança em sistemas internos

A Vercel, provedora de infraestrutura web, anunciou uma violação de segurança que permitiu o acesso não autorizado a certos sistemas internos. O incidente ocorreu devido à comprometimento do Context.ai, uma ferramenta de inteligência artificial de terceiros utilizada por um funcionário da empresa. O atacante conseguiu assumir a conta do Google Workspace do colaborador, o que possibilitou o acesso a ambientes e variáveis de ambiente da Vercel que não estavam marcadas como ‘sensíveis’. A empresa assegurou que as variáveis sensíveis são armazenadas de forma criptografada e não há evidências de que esses dados tenham sido acessados. A Vercel está colaborando com a Mandiant, empresa de cibersegurança, e notificou as autoridades policiais, além de contatar diretamente um número limitado de clientes cujas credenciais foram comprometidas. A empresa recomendou que administradores do Google Workspace verifiquem uma aplicação OAuth específica e adotem práticas recomendadas, como a auditoria de logs de atividade e a rotação de variáveis de ambiente. O CEO da Vercel, Guillermo Rauch, afirmou que medidas de proteção extensivas foram implementadas e novas funcionalidades foram adicionadas ao painel de controle para melhorar a segurança dos clientes.

Incidente de segurança na plataforma Vercel expõe dados de clientes

A Vercel, plataforma de desenvolvimento em nuvem, revelou um incidente de segurança após a alegação de um grupo de hackers de que havia invadido seus sistemas e estava vendendo dados roubados. A empresa, conhecida pelo desenvolvimento do Next.js, informou que um número limitado de clientes foi afetado por um acesso não autorizado a sistemas internos. Embora os serviços da Vercel não tenham sido impactados, a empresa está colaborando com os clientes afetados e recomenda que revisem variáveis de ambiente e utilizem recursos de segurança disponíveis. A investigação revelou que a violação se originou de uma ferramenta de IA de terceiros, especificamente uma aplicação OAuth do Google Workspace. A Vercel alertou administradores do Google Workspace para verificar a aplicação identificada. O hacker, que se autodenomina ‘ShinyHunters’, afirmou estar vendendo chaves de acesso, código-fonte e dados de banco de dados, além de informações de funcionários da Vercel. A situação destaca a importância da segurança em plataformas amplamente utilizadas por desenvolvedores e a necessidade de vigilância constante contra ameaças cibernéticas.