
# Riproduzione minima per Next.js 16.2.4 che raggruppa picomatch 4.0.3 (CVE-2026-33671)
Riproduzione minima per: Next.js 16.2.4 include picomatch 4.0.3 venduto in node_modules/next/dist/compiled/picomatch/, che è affetto da CVE-2026-33671 (ALTA). Gli overrides di npm non possono raggiungere la copia inclusa.
npm install
cat node_modules/next/dist/compiled/picomatch/package.json
# → {"name":"picomatch","main":"index.js",...} (campo versione rimosso)
npx next build
docker build -t next-picomatch-repro .
trivy image next-picomatch-repro
Output previsto:
picomatch (package.json) | CVE-2026-33671 | HIGH | fixed | 4.0.3 | 4.0.4
overrides non aiutapackage.json può essere esteso con:
"overrides": {
"picomatch": "4.0.4"
}
Questo installa correttamente node_modules/[email protected], ma node_modules/next/dist/compiled/picomatch/ rimane sulla 4.0.3 perché è incluso nel tarball di Next stesso.
Next.js pubblica una release di patch con dist/compiled/picomatch/ ricompilato da picomatch ≥ 4.0.4. I consumatori a valle lo ricevono poi tramite il normale npm install.