Next.js next/og 爆 9.5 分严重 RCE,SVG 注入可致服务器执行代码
evilsocket · x · 2026-09-23
Vercel 披露 Next.js next/og 的 Node.js 版 ImageResponse 存在远程代码执行漏洞(CVE-2026-94545,CVSS 9.5)。
- 影响版本:>=16.2.0 且 <16.3.6,已在 16.3.6 修复
- 触发条件:应用将攻击者可控的值(如 URL 参数)传入生成的 SVG 内容、属性或样式时,即可在网络侧无认证、无用户交互地触发 RCE
- Edge 版 ImageResponse 不受影响;从不把用户输入写进 SVG 的应用也不受影响
- 临时缓解:无法立即升级时,避免将攻击者可控值传入 Node.js 版 ImageResponse 的 SVG
所属事件:Next.js next/og 爆 CVSS 9.5 分严重 RCE 漏洞(2 条相关)→
「安全」频道最新
- 纯手改仍被 Pangram 判 100% AI?检测器假阳性争议再起 — JFPuget · 2026-09-23
- 桑德斯提案禁止超级智能并设「AI 部」,开发者讽:不如先禁不如 2022 年 LLM 的参议员 — KyeGomezB · 2026-09-23
- 安全研究员把 libheif 新漏洞打成 RCE:UAF 到 tcache 投毒全链利用 — dyn___ · 2026-09-23
- 把 agent 接到外部服务前,先用这个 prompt 核对账号与环境 — gethackteam · 2026-09-23
- 一周三件事:Gemini 越权访问外网、加州下令.kill switch、苹果重回服务器 — Dapper-Tale-4021 · 2026-09-23
- TypeSafe 用单次调用给 RAG 段落打概率分,自动留删抗注入 — marlene_zw · 2026-09-23