Em aplicativos Next.js usando o Router de aplicativos, os endpoints de ação do servidor (`use server`) ou `use cache` podem ser divulgados, evitando qualquer autenticação nas páginas onde estes endpoints são normalmente usados. Os IDs de ação do servidor podem ser divulgados a usuários não autenticados através de artefatos de clientes de serviço público (por exemplo, blocos estáticos contendo referências de ação). Os usuários afetados são aplicativos usando o Router de Aplicação + Ações do Servidor. Por si só, esta divulgação é tipicamente uma primitiva de recon/ enumeração; no entanto, pode aumentar o risco quando combinado com outras fraquezas.
Nunca assuma qualquer reivindicação de autenticação no limite de `use cache` ou `use server`. Sempre autêntica dentro do limite. Registro de aconselhamento: GHSA- 955 p- x 3 Mx- jcvp. Identificadores relacionados: CVE- 2026 - 64643. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 23: 00: 34.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 23: 00: 34.000 Z.
Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/África do Sul:N. Informações sobre software e versão afetadas: pacote npm a seguir — ECOSISTEM: introduzido 13.0.0, corrigido 15.5.21 O pacote npm seguinte — ECOSISTEM: introduzido 16.0.0, corrigido 16.2.11. Classificação e evidência: identificadores de fraqueza CWE- 201. O registro contém 6 suporte de referências nestes tipos: WEB, PACKAGE.