THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-2xp9-vwfh-vxw4 (critical) — Next.js: Unauthenticated Remote Code Execution in Image Optimization API when AVIF files are used

[GHSA] GHSA-2xp9-vwfh-vxw4 (critical) — Next.js: Unauthenticated Remote Code Execution in Image Optimization API when AVIF files are used

medgithub_advisoriesPublished 2026-09-08

GHSA-2xp9-vwfh-vxw4 Severity: critical CVE: None

Next.js: Unauthenticated Remote Code Execution in Image Optimization API when AVIF files are used

A vulnerability in the underlying `libheif` library used by `sharp` which Next.js uses for image optimization can lead to remote code execution when AVIF files are optimized.

Until a fix has propagated, optimization of AVIF files is disabled.

Original source: https://github.com/advisories/GHSA-2xp9-vwfh-vxw4