
Minimales Reproduktionsbeispiel für Next.js 16.2.4, das picomatch 4.0.3 bündelt (CVE-2026-33671)
Minimale Reproduktion für: Next.js 16.2.4 wird mit picomatch 4.0.3 ausgeliefert, das unter node_modules/next/dist/compiled/picomatch/ gebündelt ist und von CVE-2026-33671 (HOCH) betroffen ist. npm-overrides können die gebündelte Kopie nicht erreichen.
npm install
cat node_modules/next/dist/compiled/picomatch/package.json
# → {"name":"picomatch","main":"index.js",...} (Versionsfeld entfernt)
npx next build
docker build -t next-picomatch-repro .
trivy image next-picomatch-repro
Erwartete Ausgabe:
picomatch (package.json) | CVE-2026-33671 | HIGH | fixed | 4.0.3 | 4.0.4
overrides nicht hilftpackage.json kann erweitert werden mit:
"overrides": {
"picomatch": "4.0.4"
}
Dies installiert korrekt node_modules/[email protected], aber node_modules/next/dist/compiled/picomatch/ bleibt auf 4.0.3, da es im eigenen Tarball von Next gebündelt ist.
Next.js veröffentlicht einen Patch-Release mit dist/compiled/picomatch/, das aus picomatch ≥ 4.0.4 neu gebündelt wurde. Nachgelagerte Verbraucher erhalten es dann über den normalen npm install.