Vercel — компания, которая разрабатывает популярный React-фреймворк Next.js, — объявила о переходе на формальную программу релизов безопасности (security release program). Раньше патчи с исправлением уязвимостей выходили от случая к случаю, без предупреждения, и заставляли команды срочно обновляться в неудобный момент. Теперь Vercel обещает предсказуемый график: примерно раз в месяц компания будет заранее анонсировать очередной релиз безопасности, а разработчики смогут спланировать обновление. Первый такой выпуск намечен на 20 июля 2026 года и закроет сразу девять уязвимостей.
Анонс опубликован в официальном блоге Next.js 13 июля инженерами Эндрю Иммом и Джошем Стори. Для сайтов на Next.js — а это огромная доля современного веба, от лендингов и магазинов до крупных приложений, — новость важна сразу с двух сторон: меняется и то, как выходят патчи, и то, как владельцам ресурсов теперь стоит выстраивать процесс обновлений.
Что именно меняется
Ключевой сдвиг — от «внезапных» патчей к плановым. По новой схеме команда будет публиковать в блоге предварительное уведомление о готовящемся релизе безопасности. В каждом таком анонсе укажут ожидаемые сроки выхода и наивысший уровень серьёзности среди закрываемых уязвимостей — то есть заранее понятно, насколько срочно нужно будет обновляться.
Зачем это нужно. Во-первых, у команд появляется «окно» на подготовку: можно заранее выделить время на тестирование и выкатку, а не бросать всё, когда патч уже опубликован. Во-вторых, заблаговременное предупреждение позволяет Vercel скоординироваться с хостинг-провайдерами и платформенными партнёрами и развернуть промежуточные меры защиты — например, правила фаервола (firewall rules), которые прикроют ещё не обновлённые приложения на время, пока команды накатывают патч.
Vercel подчёркивает, что такой подход — заранее объявленные, регулярные релизы безопасности — давно стал стандартной практикой у крупных open-source проектов, и для Next.js на его нынешнем масштабе это логичный шаг.
Что войдёт в релиз 20 июля
Первый плановый релиз безопасности будет нацелен на публикацию 20 июля. Он выйдет в виде патч-версий для двух актуальных веток — Next.js 16.2 и Next.js 15.5 — и закроет девять уязвимостей: четыре высокого уровня серьёзности (high) и пять среднего (medium). Технические подробности, номера CVE (идентификаторы уязвимостей) и любые примеры эксплуатации Vercel намеренно придерживает до момента выхода патча: отдельный пост с деталями появится в блоге уже после публикации обновления. Это даёт администраторам время подготовиться к установке, прежде чем описание проблем станет публичным.
Если вы используете более старую ветку, отдельного планового патча в этом релизе для неё может не быть — это ещё один аргумент в пользу того, чтобы держать проект на поддерживаемых версиях.
Почему это происходит именно сейчас
За решением стоит заметный тренд: количество находимых уязвимостей по всей индустрии быстро растёт, и во многом — из-за поиска с помощью больших языковых моделей (LLM-assisted discovery). Инструменты на базе ИИ сегодня способны прочёсывать кодовые базы и находить дефекты в объёмах, недоступных ручному аудиту.
Масштаб хорошо иллюстрирует пример, на который ссылается сама Vercel: Mozilla недавно раскрыла 271 проблему в рамках одного релиза Firefox — все они были обнаружены ИИ-инструментом Mythos Preview от Anthropic. Vercel применяет тот же класс инструментов к самому Next.js: у компании есть собственный сканер безопасности deepsec, штат исследователей и расширенная программа вознаграждений за найденные уязвимости (bug bounty) на платформе HackerOne. Смысл прост: чем больше проблем находят «свои» до того, как их обнаружат злоумышленники, тем безопаснее для конечных пользователей — но и поток исправлений растёт, а значит, его нужно упорядочить.
Что это значит для владельцев сайтов и разработчиков
Главный практический вывод: обновления безопасности перестают быть неожиданностью и становятся частью планового цикла. Это удобнее, но требует дисциплины — «плановый» не значит «необязательный».
Перед 20 июля имеет смысл сделать несколько простых шагов. Проведите инвентаризацию: какие ваши проекты на Next.js доступны из интернета и на каких версиях они работают. Убедитесь, что вы находитесь на ветке 16.2 или 15.5 (или готовы быстро на них перейти), поскольку именно для них выйдет патч. Подготовьте тестовое окружение, чтобы прогнать обновление перед выкаткой в продакшн и убедиться, что ничего не сломалось. Наконец, проверьте покрытие веб-фаерволом (WAF, web application firewall): если между анонсом и установкой патча образуется пауза, правила фаервола помогут снизить риск.
Экстренные патчи никуда не делись
Важная оговорка: ежемесячный график не отменяет срочных выпусков. Для уязвимостей, которые уже эксплуатируются «в дикой природе» (in the wild), или для особо критичных находок Vercel по-прежнему будет выпускать внеплановые (ad-hoc) патчи и оперативно сообщать о них в том же блоге. Именно так компания действовала при раскрытии эксплойта React2Shell в декабре прошлого года и в ходе последующего расследования. То есть плановый цикл покрывает «обычный» поток исправлений, а экстренный канал остаётся для действительно горящих случаев.
Итог
Переход Next.js на регулярные, заранее анонсируемые релизы безопасности — это признак взросления экосистемы и одновременно реакция на новую реальность, где ИИ находит уязвимости быстрее, чем когда-либо. Для команд это означает более предсказуемый и управляемый процесс, но и повышенную ответственность: график обновлений теперь известен заранее, и тянуть с установкой патчей становится всё труднее оправдать. Первую проверку новой схемы все увидят уже 20 июля.
Частые вопросы
Патч-версии выйдут для двух актуальных веток — Next.js 16.2 и 15.5. Они закроют девять уязвимостей: четыре высокого и пять среднего уровня серьёзности.
Примерно раз в месяц. Vercel будет заранее публиковать в блоге Next.js анонс с ожидаемыми сроками и наивысшим уровнем серьёзности среди закрываемых уязвимостей.
Ежемесячный график не отменяет срочных патчей. Для активно эксплуатируемых или особо критичных уязвимостей Vercel по-прежнему выпускает внеплановые исправления и сообщает о них отдельно.
Проверьте, какие проекты на Next.js доступны из интернета и на каких версиях работают, перейдите на ветки 16.2 или 15.5, подготовьте тестовое окружение и убедитесь, что покрытие веб-фаерволом (WAF) актуально.
Источники
- 1.Next.js Security Release and Our Next Patch Release — nextjs.orghttps://nextjs.org/blog/next-security-release-program
- 2.Next.js Announces July Security Release to Fix 4 High-Severity and 5 Medium Flaws — GBHackershttps://gbhackers.com/next-js-announces-july-security-release/
- 3.Next.js Launches Monthly Security Release Program as First Update Patches 9 Vulnerabilities — Cyber Security Newshttps://cybersecuritynews.com/next-js-monthly-security-updates/amp/



