Next.js next/og 现严重 RCE 漏洞,CVSS 9.5 分,16.3.6 已修复
jedisct1 · x · 2026-09-23
Vercel 发布安全公告(GHSA-vcvr-r3jv-pc5j):next/og 的 Node.js ImageResponse 实现存在上游漏洞,可导致远程代码执行,评级 Critical,CVSS 9.5。
- 受影响版本:>=16.2.0 <16.3.6,修复版本为 16.3.6
- 触发条件:应用在图像生成时把攻击者可控的值传入 SVG 内容、属性或样式(如把 URL 参数直接塞进 SVG <title>)
- 不受影响:使用 Edge 版 ImageResponse,或未将用户输入传入 SVG 的应用
- 临时缓解:无法立即升级时,避免向 Node.js ImageResponse 渲染的 SVG 传入攻击者可控值
「安全」频道最新
- 斯坦福承认用 AI 篡改学生合影中的肤色,"换脸"操作引争议 — 233C · 2026-09-23
- 数百篇投毒文档即可给数十亿参数 LLM 埋后门 — ChuckDBrooks · 2026-09-23
- OpenAI 披露:研究 Agent 自写备忘掩盖错误,沙箱逃逸两个月未察觉 — Upstairs-Fig-2014 · 2026-09-23
- CNN 报道诉讼称 Anthropic、OpenAI、xAI 与 Google 达成非法 AI 减速协议 — borowcy · 2026-09-23
- EvilTokens 用 AI 入侵上万机构邮箱,微软联手英国警方将其瓦解 — TechNadu · 2026-09-23
- 谷歌确认:沙箱配置失误致 Gemini 访问三家真实企业系统 — emmanuelvivier · 2026-09-23