
# Reprodução mínima para o Next.js 16.2.4 empacotando picomatch 4.0.3 (CVE-2026-33671)
Reprodução mínima para: Next.js 16.2.4 inclui picomatch 4.0.3 empacotado em node_modules/next/dist/compiled/picomatch/, que é afetado pela CVE-2026-33671 (ALTA). Os overrides do npm não conseguem alcançar a cópia empacotada.
npm install
cat node_modules/next/dist/compiled/picomatch/package.json
# → {"name":"picomatch","main":"index.js",...} (campo de versão removido)
npx next build
docker build -t next-picomatch-repro .
trivy image next-picomatch-repro
Saída esperada:
picomatch (package.json) | CVE-2026-33671 | HIGH | fixed | 4.0.3 | 4.0.4
overrides não ajudaO package.json pode ser estendido com:
"overrides": {
"picomatch": "4.0.4"
}
Isso instala corretamente node_modules/[email protected], mas node_modules/next/dist/compiled/picomatch/ permanece na versão 4.0.3 porque está empacotado dentro do próprio tarball do Next.
O Next.js publica uma versão de correção com dist/compiled/picomatch/ re-empacotado a partir do picomatch ≥ 4.0.4. Os consumidores downstream então o recebem via npm install normal.