
# إعادة إنتاج بسيطة لتجميع Next.js 16.2.4 مع picomatch 4.0.3 (CVE-2026-33671)
إعادة إنتاج مصغّرة لـ: Next.js 16.2.4 يشحن مع picomatch 4.0.3 المضمّنة في node_modules/next/dist/compiled/picomatch/، والتي تتأثر بـ CVE-2026-33671 (عالية الخطورة). لا يمكن لـ overrides في npm الوصول إلى النسخة المضمّنة.
npm install
cat node_modules/next/dist/compiled/picomatch/package.json
# → {"name":"picomatch","main":"index.js",...} (حقل الإصدار محذوف)
npx next build
docker build -t next-picomatch-repro .
trivy image next-picomatch-repro
المخرجات المتوقعة:
picomatch (package.json) | CVE-2026-33671 | HIGH | fixed | 4.0.3 | 4.0.4
overrides لا يساعديمكن توسيع package.json بإضافة:
"overrides": {
"picomatch": "4.0.4"
}
هذا يثبّت بشكل صحيح node_modules/[email protected]، لكن node_modules/next/dist/compiled/picomatch/ يبقى على الإصدار 4.0.3 لأنه مضمّن داخل حزمة Next.js الخاصة.
ينشر Next.js إصدارًا تصحيحيًا مع إعادة تضمين dist/compiled/picomatch/ من picomatch ≥ 4.0.4. عندها يلتقط المستهلكون النهائيون التحديث عبر npm install العادي.