Quando se auto-hosting Next.js com o carregador de imagens padrão, a API de Otimização de Imagem pode otimizar imagens hospedadas remotamente se configurada (não ativada por padrão). Se essas imagens contêm conteúdo malicioso, elas podem causar exaustão da CPU nos endpoints `/_next/image`. - Se você estiver usando `config. images. remotePatterns`, somente os padrões nesse array serão impactados. - Se você estiver usando `config. images. unoptimized: true`, você NÃO será impactado. - Se você estiver usando `config. images. loader: 'custom'', você NÃO será impactado. - Se você estiver usando o Vercel, você NÃO será impactado. Se você não puder atualizar imediatamente, você pode evitar o trabalho caro configurando `config.experimental.imgOptSkipMetadata: true`.
Registro de aconselhamento: GHSA-q 8 wf- 6 r 8 g- 63 Ch. Identificadores relacionados: CVE- 2026 - 64644. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 23: 02: 05.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 23: 02: 05.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/África do Sul:N.
Informações sobre software e versão afetadas: pacote npm a seguir — ECOSISTEM: introduzido 15.5.0, corrigido 15.5.21 O pacote npm seguinte — ECOSISTEM: introduzido 16.0.0, corrigido 16.2.11. Classificação e evidência: identificadores de fraqueza CWE- 407. O registro contém 6 suporte de referências nestes tipos: WEB, PACKAGE.