9月22日Next.js開發團隊發布緊急安全更新,修補重大等級的遠端程式碼執行漏洞CVE-2026-94545,該弱點形成的原因與Next.js實作ImageResponse元件有關,在特定環境下,該元件採用的程式庫Satori會在生成SVG圖檔時出現逃逸的現象,而有可能導致攻擊者遠端執行程式碼,CVSS v4.0嚴重程度評為9.5分,影響16.2.0至16.3.5版Next.js。雖然15.x版不受影響,不過Next.js還是發布15.5.26以導入有關的強化措施。
Next.js進一步在漏洞公告說明該弱點帶來的影響,指出受影響的應用程式在圖檔產生的過程裡,會傳遞攻擊者控制的數值到SVG檔的內容、屬性,以及樣式;若是應用程式改以Edge元件實作,或是不會傳送攻擊者控制的數值到SVG的內容、屬性,或是樣式,則不受影響。
Comments (0)
Sign in to comment or create an account