Next.js next/og 爆 CVSS 9.5 严重 RCE 漏洞,16.3.6 已修复

Vercel 发布安全公告(GHSA-vcvr-r3jv-pc5j),披露 Next.js 的 next/og 组件中 Node.js 版 ImageResponse 存在严重远程代码执行漏洞(CVE-2026-94545),CVSS 评分高达 9.5。漏洞根源在于上游 Satori 库对 SVG 转义处理不当,攻击者可借 SVG 注入实现服务器端代码执行。目前该漏洞已在 16.3.6 版本中修复,建议用户尽快升级。

2026-09-23 ~ 2026-09-23 · 3 条相关

另有 1 条近重复转述:evilsocket