7.5

CVE-2025-59472

A denial of service vulnerability exists in Next.js versions with Partial Prerendering (PPR) enabled when running in minimal mode. The PPR resume endpoint accepts unauthenticated POST requests with the `Next-Resume: 1` header and processes attacker-controlled postponed state data. Two closely related vulnerabilities allow an attacker to crash the server process through memory exhaustion:

1. **Unbounded request body buffering**: The server buffers the entire POST request body into memory using `Buffer.concat()` without enforcing any size limit, allowing arbitrarily large payloads to exhaust available memory.

2. **Unbounded decompression (zipbomb)**: The resume data cache is decompressed using `inflateSync()` without limiting the decompressed output size. A small compressed payload can expand to hundreds of megabytes or gigabytes, causing memory exhaustion.

Both attack vectors result in a fatal V8 out-of-memory error (`FATAL ERROR: Reached heap limit Allocation failed - JavaScript heap out of memory`) causing the Node.js process to terminate. The zipbomb variant is particularly dangerous as it can bypass reverse proxy request size limits while still causing large memory allocation on the server.

To be affected you must have an application running with `experimental.ppr: true` or `cacheComponents: true` configured along with the NEXT_PRIVATE_MINIMAL_MODE=1 environment variable.

Strongly consider upgrading to 15.6.0-canary.61 or 16.1.5 to reduce risk and prevent availability issues in Next applications.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Vercel ≫ Next.Js SwPlatform node.js Version >= 15.0.0 < 15.6.0
Vercel ≫ Next.Js SwPlatform node.js Version >= 16.0.0 < 16.1.5
Vercel ≫ Next.Js Version 15.6.0 Update - SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary0 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary1 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary10 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary11 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary12 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary13 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary14 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary15 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary16 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary17 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary18 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary19 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary2 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary20 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary21 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary22 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary23 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary24 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary25 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary26 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary27 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary28 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary29 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary3 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary30 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary31 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary32 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary33 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary34 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary35 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary36 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary37 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary38 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary39 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary4 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary40 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary41 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary42 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary43 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary44 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary45 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary46 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary47 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary48 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary49 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary5 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary50 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary51 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary52 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary53 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary54 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary55 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary56 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary57 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary58 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary59 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary6 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary60 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary7 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary8 SwPlatform node.js
Vercel ≫ Next.Js Version 15.6.0 Update canary9 SwPlatform node.js
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.36% 0.28
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 7.5 3.9 3.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
HackerOne 5.9 2.2 3.6
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
CWE-400 Uncontrolled Resource Consumption

The product does not properly control the allocation and maintenance of a limited resource.

https://github.com/vercel/next.js/security/advisories/GHSA-5f7q-jpqc-wp7h
Vendor Advisory