CVE-2026-64646
Red Hat Security Advisory: Streams for Apache Kafka 3.2.1 release and security update
Beschreibung
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen. In den Versionen 13.0.0 bis 15.5.20 und 16.0.0 bis 16.2.10 können Anfragen, die Next.js-Anwendungen mit dem App Router und mindestens einer Server Action ansprechen, zu übermäßigem Speicherverbrauch führen, wenn diese Server Actions den Edge Runtime verwenden. Dieses Problem wurde in den Versionen 15.5.21 und 16.2.11 behoben.
Metriken
Weakness-Klassen (CWE)
CWE-770Base
Allocation of Resources Without Limits or Throttling
The product allocates a reusable resource or group of resources on behalf of an actor without imposing any intended restrictions on the size or number of resources that can be allocated.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- Initial Analysis2026-07-29 14:39 UTC· nvd@nist.gov
- CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
- CPE Configuration: OR *cpe:2.3:a:vercel:next.js:*:*:*:*:*:node.js:*:* versions from (including) 16.0.0 up to (excluding) 16.2.11 *cpe:2.3:a:vercel:next.js:*:*:*:*:*:node.js:*:* versions from (including) 13.0.0 up to (excluding) 15.5.21
- Reference Type: GitHub, Inc.: https://github.com/vercel/next.js/commit/57c31f724d746e86a9e8b92aa8be538a922446a4 Types: Patch
- Reference Type: GitHub, Inc.: https://github.com/vercel/next.js/commit/9a4651e754f70b12e397694ffc41f44c3ba8cc17 Types: Patch
- New CVE Received2026-07-27 19:17 UTC· security-advisories@github.com
- Affected: next.js
- Description: Next.js is a React framework for building full-stack web applications. In versions 13.0.0 through 15.5.20 and 16.0.0 through 16.2.10, requests targeting Next.js applications using App Router with at least one Server Action can lead to excessive memory consumption if that Server Actions uses the Edge runtime. This issue has been fixed in versions 15.5.21 and 16.2.11.
- CVSS V4.0: AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
- CWE: CWE-770
Betroffene Betriebssysteme
linux
ubuntu / nettynoble
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
apache
kafka2.8.0 – 3.9.2
apache
kafka4.0.0 – 4.0.2
apache
kafka4.1.0 – 4.1.2
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
bitnami
golang1.26.0-0
eclipse
vert.x4.0.0 – 4.5.29
eclipse
vert.x5.0.0 – 5.1.4
go
stdlib1.26.0-0
golang
go1.26.0 – 1.26.2
golang
go1.26.0 – 1.26.3
golang
go1.25.10
golang
go1.25.9
golang
net0.55.0
IBM
QRadar SIEM<7.5.0 UP15 IF06
Quellen & Referenzen
- https://github.com/netty/netty/security/advisories/GHSA-93wv-jw9v-4972web
- https://nvd.nist.gov/vuln/detail/CVE-2026-56819advisory
- https://github.com/netty/netty/commit/5b68c61f37aa4a3045cba624cbea239655c9003bweb
- https://github.com/netty/netty/commit/bb2ff68a1fb71cb4b0eb9a9e17b66c52aff680c6web
- https://github.com/netty/nettypackage
- https://github.com/netty/netty/releases/tag/netty-4.1.136.Finalweb
- https://github.com/netty/netty/releases/tag/netty-4.2.16.Finalweb
- https://github.com/vercel/next.js/security/advisories/GHSA-89xv-2m56-2m9xx_refsource_CONFIRM
- https://github.com/vercel/next.js/commit/b51206321854193208c0805ba42acc49287f942bx_refsource_MISC
- https://github.com/vercel/next.js/commit/e3e5666ccead3a15162793d697af5e48b7cc0498x_refsource_MISC
- https://github.com/vercel/next.js/releases/tag/v15.5.21x_refsource_MISC
- https://github.com/vercel/next.js/releases/tag/v16.2.11x_refsource_MISC
- https://github.com/netty/netty/security/advisories/GHSA-cc37-9q2j-3hfvweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-44893advisory
- https://github.com/netty/netty/releases/tag/netty-4.1.135.Finalweb
- https://github.com/netty/netty/releases/tag/netty-4.2.15.Finalweb
- https://access.redhat.com/security/cve/CVE-2026-44893vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2488383issue-trackingx_refsource_REDHAT
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-44893.jsonx_sadp-csaf-vex
- https://access.redhat.com/errata/RHSA-2026:53644vendor-advisoryx_refsource_REDHAT
Verknüpfte CVEs
- CVE-2026-69153
PostCSS nimmt eine CSS-Datei und bietet eine API, um deren Regeln zu analysieren und zu modifizieren, indem die Regeln in einen abstrakte…
mediumCVSSv3 5.3 - CVE-2026-6860
Ein Fehler wurde in eclipse-vertx/vert.x gefunden.
medium - CVE-2026-64649
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 6.5 - CVE-2026-64648
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
mediumCVSSv3 5.4 - CVE-2026-64645
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 6.1 - CVE-2026-64644
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
mediumCVSSv3 5.3 - CVE-2026-64641
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 7.5 - CVE-2026-59901
Ein Fehler wurde im netty-codec-compression-Komponente von Netty gefunden.
highCVSSv3 7.5 - CVE-2026-59899
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-59869
js-yaml ist ein JavaScript-YAML-Parser und -Generator.
highCVSSv3 7.5 - CVE-2026-56819
Netty ist ein Netzwerk-Anwendungs-Framework für die Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-56746
Netty ist ein Netzwerk-Anwendungs-Framework für die Entwicklung von Protokoll-Servern und -Clients.
mediumCVSSv3 6.5 - CVE-2026-56745
Netty ist ein Framework für Netzwerk-Anwendungen zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-55833
Netty ist ein Netzwerk-Anwendungsframework für die Entwicklung von Protokollservern und -clients.
highCVSSv3 7.5 - CVE-2026-55831
Netty ist ein Netzwerk-Anwendungsframework für die Entwicklung von Protokollservern und -clients.
highCVSSv3 7.5 - CVE-2026-55225
Wenn der Strimzi-Clusteroperator mit watchAnyNamespace=true (oder einer mehrere-Namensräume umfassenden Liste) bereitgestellt wird, kann…
— - CVE-2026-54513
jackson-databind enthält die allgemeine Zweckbindungsfunktionalität und Baumstruktur für den Jackson Data Processor.
highCVSSv3 8.1 - CVE-2026-54512
jackson-databind enthält die allgemeine Zweck-Datenbindungsfunktionalität und Baumstruktur für den Jackson Data Processor.
highCVSSv3 8.1 - CVE-2026-50559
Quarkus ist ein Java-Framework zum Erstellen von Cloud-native-Anwendungen.
highCVSSv3 7.5 - CVE-2026-50193
jackson-databind enthält die allgemeine Zweck-Datenbindungsfunktionalität und Baummodell für den Jackson Data Processor.
medium - CVE-2026-49978
DOMPurify ist ein DOM-basiertes Cross-Site-Scripting-Sanitizer für HTML, MathML und SVG.
mediumCVSSv3 6.1 - CVE-2026-48059
Netty ist ein Netzwerk-Anwendungs-Framework für die Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-48043
Netty ist ein Framework für Netzwerk-Anwendungen zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-47691
Netty ist ein Netzwerk-Anwendungs-Framework zur Entwicklung von Protokoll-Servern und -Clients.
criticalCVSSv3 10.0
33 weitere CVEs anzeigen
- CVE-2026-45674
Netty ist ein Netzwerk-Anwendungs-Framework für die Entwicklung von Protokoll-Servern und -Clients.
criticalCVSSv3 10.0 - CVE-2026-45416
Netty ist ein Framework für Netzwerk-Anwendungen zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-45109
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 7.5 - CVE-2026-44893
Netty ist ein Netzwerk-Anwendungs-Framework zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-44579
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 7.5 - CVE-2026-44578
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 8.6 - CVE-2026-44577
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
mediumCVSSv3 5.9 - CVE-2026-44575
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 7.5 - CVE-2026-44574
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 8.1 - CVE-2026-44573
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 7.5 - CVE-2026-44249
Netty ist ein Netzwerk-Anwendungs-Framework zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 8.1 - CVE-2026-42587
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-42584
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
criticalCVSSv3 9.1 - CVE-2026-42583
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-42581
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
criticalCVSSv3 9.8 - CVE-2026-42579
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
criticalCVSSv3 9.1 - CVE-2026-42578
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-42504
Das Dekodieren eines bösartig erstellten MIME-Headers, der viele ungültige codierte-Wörter enthält, kann einen übermäßigen Verbrauch von…
highCVSSv3 7.5 - CVE-2026-40984
In Micrometer ist es möglich, dass ein Benutzer speziell gestaltete HTTP-Anfragen bereitstellt, die zu einer Denial-of-Service (DoS)-Bedi…
highCVSSv3 7.5 - CVE-2026-40983
In Micrometer ist es möglich, dass ein Benutzer speziell gestaltete gRPC-Anfragen bereitstellt, die zu einer Denial-of-Service (DoS)-Bedi…
highCVSSv3 7.5 - CVE-2026-39852
Quarkus ist ein Java-Framework zum Erstellen von Cloud-native-Anwendungen.
highCVSSv3 8.2 - CVE-2026-39821
Die Funktionen ToASCII und ToUnicode akzeptieren falsch Punycode-kodierte Labels, die sich in ein ASCII-only-Label decodieren lassen.
criticalCVSSv3 9.6 - CVE-2026-35554
Ein Rennzustand in der Verwaltung des Pufferpools im Java-Produzentenclient von Apache Kafka kann dazu führen, dass Nachrichten stillschw…
highCVSSv3 8.7 - CVE-2026-34481
Die JsonTemplateLayout von Apache Log4j https://logging.apache.org/log4j/2.x/manual/json-template-layout.html , in Versionen bis einschli…
highCVSSv3 7.5 - CVE-2026-34480
Apache Log4j Cores XmlLayout https://logging.apache.org/log4j/2.x/manual/layouts.html#XmlLayout in Versionen bis einschließlich 2.25.3 ve…
medium - CVE-2026-34478
Apache Log4j Core's Rfc5424Layout https://logging.apache.org/log4j/2.x/manual/layouts.html#RFC5424Layout in Versionen 2.21.0 bis 2.25.3 i…
medium - CVE-2026-33811
Beim Verwenden von LookupCNAME mit dem cgo-DNS-Resolver kann eine sehr lange CNAME-Antwort einen Doppelfreigabe von C-Speicher auslösen u…
highCVSSv3 7.5 - CVE-2026-32283
Wenn eine Seite einer TLS-Verbindung nach dem Handshake mehrere Schlüsselaktualisierungsnachrichten in einem einzelnen Datensatz sendet,…
highCVSSv3 7.5 - CVE-2026-27145
Die Methode (*x509.Certificate).VerifyHostname rief zuvor matchHostnames in einer Schleife über alle DNS Subject Alternative Name (SAN) E…
mediumCVSSv3 6.5 - CVE-2026-16308
Die IBM Enterprise-Version von Quarkus 3.27.1 bis 3.27.4.SP2 und 3.33.1 bis 3.33.2.SP2 könnte es einem Fernangreifer ermöglichen, eine De…
highCVSSv3 7.5 - CVE-2026-15076
Ein Fehler wurde im Eclipse Vert.x Web Client gefunden.
highCVSSv3 7.5 - CVE-2026-15075
Ein Fehler wurde in Eclipse Vert.x gefunden.
highCVSSv3 7.5 - CVE-2026-10051
In Eclipse Jetty führt eine erste HTTP/1.1-Anfrage mit Trailern dazu, dass der Server die Trailer in nachfolgenden Anfragen über dieselbe…
highCVSSv3 7.5