Next.js 26. avgusta krpi jednu kritičnu ranjivost
Vercel je objavio datum prije zakrpe. Izdanja 16.3.3 i 15.5.24 stižu 26. avgusta zajedno s punim opisom propusta, a najava postoji da bi timovi nadogradnju mogli da zakažu umjesto da za nju saznaju iz CVE liste.
Next.js je najavio bezbjednosno izdanje za 26. avgust 2026, šest dana unaprijed. Izdanje zatvara jednu ranjivost ocijenjenu kao kritičnu i stiže kao verzije 16.3.3 i 15.5.24, uz opis pogođenih verzija, posljedica i koraka za nadogradnju.
Šta se zna prije izdanja
Objava navodi težinu i brojeve verzija, a o samoj ranjivosti ništa. To je i smisao ovakve najave: pojedinosti stižu sa zakrpom, pa najava daje datum oko kojeg se planira, bez uputstva onome ko traži rupu.
Zakrpu dobijaju dvije linije izdanja. Ko je na 16.x, nadograđuje na 16.3.3; ko je ostao na 15.x, nadograđuje na 15.5.24. Nema naznake da je ijedna linija pogođena drugačije.
Zašto najava ide prva
Next.js je ovaj postupak najavio u julu. Razlog je raspored: kritična zakrpa koja padne bez najave takmiči se s onim što je tim već imao u planu tog dana, pa nadogradnja klizi. Datum poznat šest dana ranije isti posao pretvara u stavku u kalendaru.
Cijena je javna. Objava da kritična ranjivost postoji, prije nego što zakrpa postoji, napadaču kaže gdje da traži. Vercel tu cijenu prihvata u zamjenu za kraći razmak između zakrpe i njene primjene, a najava ne nosi nijednu tehničku pojedinost koja bi to traženje skratila.
- Datum izdanja je 26. avgust 2026.
- Jedna ranjivost, ocijenjena kao kritična.
- Zakrpljene verzije: 16.3.3 na liniji 16.x i 15.5.24 na liniji 15.x.
- Opis posljedica i pogođenih verzija izlazi sa izdanjem, ne prije njega.
Šta uraditi dotle
Utvrdi koju verziju Next.js-a svako tvoje okruženje stvarno pokreće, a ne koju tvrdi zaključana datoteka zavisnosti. Provjeri da li je put od te verzije do zakrpljene čist, jer skok preko verzije koji odlažeš mjesecima pretvara petominutnu bezbjednosnu nadogradnju u popodne posla.
Za pitanja je u objavi navedena adresa security@vercel.com, a istraživači se upućuju na Vercelov program nagrada za propuste u otvorenom kodu. Potpisali su je Josh Story, Karim Rahal i Sebastian Silbermann.
„Najava unaprijed daje timovima vremena da isplaniraju nadogradnju prije nego što zakrpe budu objavljene.“
Povezano
llm 0.33 skida privremeno ograničenje i prelazi na httpx2
Izdanje 0.32.1 je nove instalacije držalo na okupu tako što je ograničilo OpenAI-jev Python paket ispod 3.0.0. To je bila mjera za predah, a 0.33 donosi pravu popravku: prelazi na biblioteku OpenAI 3.x i mijenja HTTP klijent s httpx na httpx2. Uz to stižu i izmjene koje se vide u svakodnevnom radu, među njima opcija --key na komandama za ugnježdavanje i izlazi serverskih poziva alata koji se konačno pojavljuju u llm logs.
Simon Willisonprovjereno
Nova instalacija alata llm pukla je jer je OpenAI-jeva biblioteka prestala da koristi httpx
Izdanje 0.32.1 vezuje OpenAI-jev paket za Python ispod verzije 3.0.0, da bi nove instalacije opet radile. U samom alatu llm ništa se nije promijenilo: uvozio je httpx, a oslanjao se na to da će ga OpenAI-jev paket povući sa sobom, pa kad je taj paket izbacio httpx, zavisnost prosto više nije stizala. Malo je to izdanje, ali pouka ga nadživljava.
Simon Willisonprovjereno
ChatGPT u pretrazi masovno prešao na operator site:
Simon Willison je 20. avgusta prenio mjerenje alata Promptwatch po kojem je ChatGPT naglo počeo da sužava pretragu na unaprijed odabrane domene. Udio upita s operatorom site: sedmicama se držao između 0,3 i 0,5 odsto, a 8. avgusta je skočio na 16 do 17 odsto, dva dana pošto je OpenAI najavio popravke tačnosti u modelu GPT-5.6. Willison zaključuje da je alat za pretragu iznutra oblika search(query, recency, domains), što znači da model bira domene prije nego što uopšte postavi pitanje. Ako ti je stalo do vidljivosti u toj pretrazi, više se ne takmičiš samo za mjesto u rezultatu, nego i za to da tvoj domen uđe u spisak koji model sam sastavi.
Simon Willisonprovjereno
