新聞

Next.js發布15.5.21與16.2.11安全更新,修補4項高風險及5項中風險漏洞。問題影響App Router、Server Actions與Turbopack等功能,可能讓攻擊者癱瘓服務、繞過安全檢查,或誘使伺服器連線至攻擊者指定的主機。使用受影響版本的開發團隊應儘速升級至修正版。

CVE-2026-64641影響使用App Router,且至少設有一項Server Action的應用程式。Server Action讓網頁可直接呼叫伺服器端程式。攻擊者送出特製請求後,可能讓伺服器持續占用大量處理器資源,使同一處理程序無法處理後續請求,造成服務中斷。

CVE-2026-64642影響以Turbopack建置的App Router應用程式。當國際化設定中只列出一種語系,攻擊者可能繞過原本位於中介層或代理層的安全檢查。若開發團隊將登入驗證、權限控管或存取限制放在這一層,攻擊者送出的請求便可能繞過這些檢查。

另外兩項高風險漏洞與外部目的地主機的控制有關。CVE-2026-64645出現在路由改寫與重新導向規則。若外部目的地主機名稱可由使用者輸入決定,攻擊者便可將目的地指向任意主機。路由改寫可能因此形成伺服器端請求偽造,重新導向則可能將使用者帶往非預期網站。

CVE-2026-64649影響搭配自訂伺服器使用的Server Actions。當程式轉送或重新導向請求時,攻擊者要是能控制與主機名稱有關的請求標頭,便可能讓伺服器將連線送往惡意主機。

其餘5項中風險漏洞包括惡意SVG向量圖檔耗盡圖片最佳化服務的處理器資源、邊緣執行環境未限制Server Action傳入資料大小而消耗記憶體、內部伺服器函式端點識別碼遭公開,以及兩項伺服器端資料擷取快取混淆問題。這些漏洞各自需要特定的設定或程式寫法才會觸發,並非所有Next.js網站都會受到相同影響。

修正也已納入16.3.0-canary.92與16.3.0-preview.7測試版本,並預計收錄於後續的16.3.0穩定版。