Skip to content

security(deps): bump next → 16.2.11 — patch 9 high CVEs (middleware bypass, SSRF, DoS)#241

Merged
thierryvm merged 1 commit into
mainfrom
security/next-16.2.11-cves
Jul 24, 2026
Merged

security(deps): bump next → 16.2.11 — patch 9 high CVEs (middleware bypass, SSRF, DoS)#241
thierryvm merged 1 commit into
mainfrom
security/next-16.2.11-cves

Conversation

@thierryvm

@thierryvm thierryvm commented Jul 24, 2026

Copy link
Copy Markdown
Owner

Motivation

Le check CI Security audit (npm audit --audit-level=high) est passé rouge sur toutes les PR — 9 advisories HIGH Next.js publiées, affectant la plage 16.0.0 – 16.2.10 (on est en 16.2.6) :

  • GHSA-6gpp-xcg3-4w24 — contournement middleware/proxy (App Router + Turbopack) → touche directement notre auth proxy.ts
  • SSRF dans les Server Actions (custom servers + rewrites)
  • DoS Server Actions + DoS Image Optimization via SVG
  • Cache confusion (bodies de requête)
  • Divulgation non authentifiée d'endpoints Server Function

Dérive environnementale — aucun changement de code de notre côté ; main est également affecté.

Fix

Bump next 16.2.6 → 16.2.11 (patch — 16.2.11 est hors plage vulnérable). Aucun changement de code applicatif.

Evidence

  • npm audit --audit-level=high0 high (reste 1 low esbuild, sous le seuil)
  • npm run typecheck ✅ · npm run build ✅ (next 16.2.11 compile) · 1606 tests verts
  • Patch de version dans le même minor (16.2.x) → risque de régression minimal, vérifié empiriquement

Débloque

Merge en amont → #240 (stepper engagements) et toutes les futures PR retrouvent un Security audit vert.

🤖 Generated with Claude Code

Summary by Sourcery

Build:

  • Mettre à jour la dépendance Next de la version 16.2.6 à 16.2.11 afin d’intégrer les correctifs de sécurité en amont sans modifier le code de l’application.
Original summary in English

Summary by Sourcery

Build:

  • Bump next dependency from 16.2.6 to 16.2.11 to incorporate upstream security fixes without changing application code.

…eware bypass, SSRF, DoS)

npm audit --audit-level=high flagged 9 HIGH Next.js advisories in the 16.0.0–
16.2.10 range, incl. GHSA-6gpp-xcg3-4w24 (App Router middleware/proxy bypass —
directly relevant to our auth proxy), SSRF + DoS in Server Actions, cache
confusion, and unauthenticated Server Function endpoint disclosure. 16.2.11 is
the patched release (now outside the vulnerable range). Patch bump, no code
change. Verified: npm audit --audit-level=high → 0 high, typecheck clean, next
build OK, full suite 1606 green.
@vercel

vercel Bot commented Jul 24, 2026

Copy link
Copy Markdown

The latest updates on your projects. Learn more about Vercel for GitHub.

Project Deployment Actions Updated (UTC)
ankora Ready Ready Preview, Comment Jul 24, 2026 2:04pm

@github-actions github-actions Bot added area:security Security / middleware / headers status:review-needed Ready for review type:security Security fix labels Jul 24, 2026
@sourcery-ai

sourcery-ai Bot commented Jul 24, 2026

Copy link
Copy Markdown
Contributor
Guide du relecteur (réduit sur les petits PR)

Guide du relecteur

Ce PR met à jour la dépendance Next.js de la version 16.2.6 à 16.2.11 afin de corriger plusieurs avis de sécurité de gravité élevée, sans modification du code de l’application.

Modifications par fichier

Changement Détails Fichiers
Mettre à jour Next.js vers une version corrigée non vulnérable dans la même plage de version mineure.
  • Augmenter la dépendance Next.js de 16.2.6 à 16.2.11 dans package.json.
  • Mettre à jour package-lock.json pour refléter la nouvelle version de Next.js et toutes les dépendances transitives résolues.
  • Relancer les vérifications CI (typecheck, build, tests, npm audit) pour vérifier que la version mise à niveau se comporte correctement et corrige les avis de sécurité.
package.json
package-lock.json

Conseils et commandes

Interagir avec Sourcery

  • Déclencher une nouvelle revue : Commentez @sourcery-ai review sur le pull request.
  • Continuer les discussions : Répondez directement aux commentaires de revue de Sourcery.
  • Générer un ticket GitHub à partir d’un commentaire de revue : Demandez à Sourcery de créer un
    ticket à partir d’un commentaire de revue en y répondant. Vous pouvez aussi répondre à un
    commentaire de revue avec @sourcery-ai issue pour créer un ticket à partir de celui-ci.
  • Générer un titre de pull request : Écrivez @sourcery-ai n’importe où dans le titre du pull
    request pour générer un titre à tout moment. Vous pouvez aussi commenter
    @sourcery-ai title sur le pull request pour (re)générer le titre à tout moment.
  • Générer un résumé de pull request : Écrivez @sourcery-ai summary n’importe où dans
    le corps du pull request pour générer un résumé de PR à tout moment exactement à l’endroit
    où vous le souhaitez. Vous pouvez aussi commenter @sourcery-ai summary sur le pull request pour
    (re)générer le résumé à tout moment.
  • Générer le guide du relecteur : Commentez @sourcery-ai guide sur le pull
    request pour (re)générer le guide du relecteur à tout moment.
  • Résoudre tous les commentaires Sourcery : Commentez @sourcery-ai resolve sur le
    pull request pour résoudre tous les commentaires Sourcery. Utile si vous avez déjà
    traité tous les commentaires et ne souhaitez plus les voir.
  • Ignorer toutes les revues Sourcery : Commentez @sourcery-ai dismiss sur le pull
    request pour ignorer toutes les revues Sourcery existantes. Particulièrement utile si vous
    voulez repartir de zéro avec une nouvelle revue – n’oubliez pas de commenter
    @sourcery-ai review pour déclencher une nouvelle revue !

Personnaliser votre expérience

Accédez à votre tableau de bord pour :

  • Activer ou désactiver des fonctionnalités de revue telles que le résumé de pull request
    généré par Sourcery, le guide du relecteur, et d’autres.
  • Changer la langue de la revue.
  • Ajouter, supprimer ou modifier des instructions de revue personnalisées.
  • Ajuster d’autres paramètres de revue.

Obtenir de l’aide

Original review guide in English
Reviewer's guide (collapsed on small PRs)

Reviewer's Guide

This PR updates the Next.js dependency from 16.2.6 to 16.2.11 to address multiple high‑severity security advisories, with no application code changes.

File-Level Changes

Change Details Files
Update Next.js version to a non-vulnerable patch release within the same minor range.
  • Bump Next.js dependency from 16.2.6 to 16.2.11 in package.json.
  • Update package-lock.json to reflect the new Next.js version and any resolved transitive dependencies.
  • Re-run CI checks (typecheck, build, tests, npm audit) to verify the upgraded version behaves correctly and resolves the security advisories.
package.json
package-lock.json

Tips and commands

Interacting with Sourcery

  • Trigger a new review: Comment @sourcery-ai review on the pull request.
  • Continue discussions: Reply directly to Sourcery's review comments.
  • Generate a GitHub issue from a review comment: Ask Sourcery to create an
    issue from a review comment by replying to it. You can also reply to a
    review comment with @sourcery-ai issue to create an issue from it.
  • Generate a pull request title: Write @sourcery-ai anywhere in the pull
    request title to generate a title at any time. You can also comment
    @sourcery-ai title on the pull request to (re-)generate the title at any time.
  • Generate a pull request summary: Write @sourcery-ai summary anywhere in
    the pull request body to generate a PR summary at any time exactly where you
    want it. You can also comment @sourcery-ai summary on the pull request to
    (re-)generate the summary at any time.
  • Generate reviewer's guide: Comment @sourcery-ai guide on the pull
    request to (re-)generate the reviewer's guide at any time.
  • Resolve all Sourcery comments: Comment @sourcery-ai resolve on the
    pull request to resolve all Sourcery comments. Useful if you've already
    addressed all the comments and don't want to see them anymore.
  • Dismiss all Sourcery reviews: Comment @sourcery-ai dismiss on the pull
    request to dismiss all existing Sourcery reviews. Especially useful if you
    want to start fresh with a new review - don't forget to comment
    @sourcery-ai review to trigger a new review!

Customizing Your Experience

Access your dashboard to:

  • Enable or disable review features such as the Sourcery-generated pull request
    summary, the reviewer's guide, and others.
  • Change the review language.
  • Add, remove or edit custom review instructions.
  • Adjust other review settings.

Getting Help

@sourcery-ai sourcery-ai Bot left a comment

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

Salut - j’ai passé en revue tes changements et ils sont excellents !

Problèmes de sécurité corrigés :


Sourcery est gratuit pour l’open source - si tu apprécies nos revues, merci d’envisager de les partager ✨
Aide-moi à être plus utile ! Clique sur 👍 ou 👎 pour chaque commentaire et j’utiliserai ces retours pour améliorer tes revues.
Original comment in English

Hey - I've reviewed your changes and they look great!

Fixed security issues:


Sourcery is free for open source - if you like our reviews please consider sharing them ✨
Help me be more useful! Please click 👍 or 👎 on each comment and I'll use the feedback to improve your reviews.

@thierryvm
thierryvm merged commit d53fe7d into main Jul 24, 2026
10 checks passed
@thierryvm
thierryvm deleted the security/next-16.2.11-cves branch July 24, 2026 14:14
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

area:security Security / middleware / headers status:review-needed Ready for review type:security Security fix

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant