Betroffen ist das React-Framework Next.js, mit dem Full-Stack-Webanwendungen entwickelt werden. Der Fehler tritt in Anwendungen auf, die den App Router nutzen und mindestens eine Server Action definiert haben. Ein Angreifer kann speziell präparierte Anfragen an eine solche Anwendung senden, deren Verarbeitung übermäßig viel Rechenzeit beansprucht. Da der betroffene Prozess dabei blockiert wird, können in demselben Prozess keine weiteren Anfragen mehr abgearbeitet werden – legitime Nutzer erhalten keine Antwort mehr. Es handelt sich also um eine Störung der Verfügbarkeit (Denial of Service), nicht um einen Zugriff auf Daten oder das Einschleusen von Code. Der Angriff erfordert keine Anmeldung, da Server Actions über normale Webanfragen erreichbar sind. Der Hersteller hat den Fehler in neueren Ausgaben des Frameworks behoben.
CVE-2026-64641
8,2
HIGH
CVSS Basis-Score
Beschreibung