THREAT OPS › Threat News › [GHSA] GHSA-2xp9-vwfh-vxw4 (critical) — Next.js: Unauthenticated Remote Code Execution in Image Optimization API when AVIF files are used
[GHSA] GHSA-2xp9-vwfh-vxw4 (critical) — Next.js: Unauthenticated Remote Code Execution in Image Optimization API when AVIF files are used
GHSA-2xp9-vwfh-vxw4 Severity: critical CVE: None
Next.js: Unauthenticated Remote Code Execution in Image Optimization API when AVIF files are used
A vulnerability in the underlying `libheif` library used by `sharp` which Next.js uses for image optimization can lead to remote code execution when AVIF files are optimized.
Until a fix has propagated, optimization of AVIF files is disabled.
Original source: https://github.com/advisories/GHSA-2xp9-vwfh-vxw4