
Минимальное воспроизведение для Next.js 16.2.4, включающего picomatch 4.0.3 (CVE-2026-33671)
Минимальное воспроизведение: Next.js 16.2.4 поставляется с picomatch 4.0.3, встроенным в node_modules/next/dist/compiled/picomatch/, который подвержен CVE-2026-33671 (ВЫСОКИЙ). npm overrides не могут добраться до встроенной копии.
npm install
cat node_modules/next/dist/compiled/picomatch/package.json
# → {"name":"picomatch","main":"index.js",...} (поле version удалено)
npx next build
docker build -t next-picomatch-repro .
trivy image next-picomatch-repro
Ожидаемый вывод:
picomatch (package.json) | CVE-2026-33671 | HIGH | fixed | 4.0.3 | 4.0.4
overrides не помогаетpackage.json можно расширить следующим образом:
"overrides": {
"picomatch": "4.0.4"
}
Это корректно устанавливает node_modules/[email protected], но node_modules/next/dist/compiled/picomatch/ остаётся на версии 4.0.3, поскольку она встроена в собственный tarball Next.js.
Next.js публикует патч-релиз с пересобранным dist/compiled/picomatch/ из picomatch ≥ 4.0.4. Тогда конечные потребители получат его через обычный npm install.