Zdroj uvádí, že Vercel opravil dvě zranitelnosti v Next.js. První, s identifikátorem CVE-2026-75604, umožňuje útočníkům provádět libovolný kód na serverech Next.js aplikací běžících na Windows se zapnutou Pages a App routinou bez Cache Component. Druhá zranitelnost umožňuje spuštění libovolného kódu prostřednictvím škodlivého mediálního souboru a zatím nemá přiřazen identifikátor CVE.