Next.js next/og 默认配置曝 CVSS 9.5 RCE,一个 POST 即可拿 shell
jedisct1 · x · 2026-09-30
- 安全团队 EQSTLab 披露 CVE-2026-94545(CVSS 9.5):Next.js 的 next/og OG 图片端点存在未认证 RCE,附 GitHub PoC(exploit.py、复现环境)。
- 触发条件是官方推荐的生产默认配置:next/og 跑在 Node.js runtime 且安装了 sharp。一次未认证 POST 即可在服务器上执行命令。
- 原理:Satori 将 JSX 渲染为 SVG 时未对用户文本做转义(CWE-116),攻击者可闭合标签注入自己的 SVG 标记;随后 SVG 被原生库(libvips、librsvg、libxml2)栅格化并破坏内存,而 Node 默认非 PIE,硬编码 ROP 链可稳定落到 execve。
- 不受影响的路径:edge runtime 或未安装 sharp。"Next.js is the new Fortigate" 成为安全圈新梗,提醒大量默认配置暴露在公网的应用尽快排查。
「编程与Agent」频道最新
- 开源项目 Hister:把你浏览过的网页和文件做成 agent 可检索的私有搜索引擎 — bibryam · 2026-09-30
- Monid 被称为 Agent 工具界 OpenRouter:一把 key 调用 2000+ 工具 — aigclink · 2026-09-30
- 博主用 Claude 替换全流程 SEO 内容流水线,3 个月后成色如何? — lilyraynyc · 2026-09-30
- NVIDIA 开源 ProRL Agent:以 Rollout 即服务解耦 Agent 强化学习瓶颈 — burkov · 2026-09-30
- 让 AI Agent 写出清晰技术文风有多难?SKILLS.md 调教求破解 — gbro3n · 2026-09-30
- 100 个自主 AI Agent 在开源模拟世界里自己盖房子建文明 — Positive-Captain-709 · 2026-09-30