開發框架Next.js團隊釋出15.5.24與16.3.3,修補兩項重大未經身分驗證遠端程式碼執行(RCE)漏洞。一項影響特定Windows伺服器部署,另一項則出現在AVIF影像最佳化功能,問題源自底層影像處理函式庫libheif。攻擊者在符合條件的情況下不需登入,就可能在伺服器執行任意程式碼。
第一項CVE-2026-75604的CVSS風險評分為9.0分,影響Next.js 13.4以上、15.5.24以前,以及16.0以上、16.3.3以前版本。漏洞只會影響使用Windows檔案系統,並同時採用Pages Router與App Router,且未啟用Cache Components的應用程式。攻擊者可利用檔案路徑處理問題存取原本不該觸及的位置,造成遠端程式碼執行。Next.js目前未提供其他緩解方法,受影響環境需直接升級。
另一項AVIF影像最佳化RCE漏洞的CVSS風險評分為9.5分,出現在Next.js處理AVIF影像的最佳化功能。Next.js會透過影像處理函式庫sharp處理圖片,而sharp底層使用libheif,因此libheif的安全漏洞也一路影響到Next.js。當Next.js影像最佳化功能處理攻擊者特製的AVIF圖片時,就可能觸發記憶體錯誤並執行惡意程式碼。
問題源自sharp底層使用的libheif,其中的影像處理記憶體溢位漏洞CVSS風險評分達9.8分。問題發生在libheif處理特製影像的透明度資料時,程式配置的記憶體空間小於後續實際寫入的資料量,導致資料寫到原本配置範圍外的記憶體。libheif公告指出,該漏洞已在多個應用程式上被利用達成RCE,並已在1.23.2版完成修補。
Next.js則先在15.5.24與16.3.3停用AVIF影像最佳化,避免底層libheif漏洞遭到利用。符合CVE-2026-75604條件的Windows部署,以及使用Next.js影像最佳化功能處理AVIF的網站,都應升級至修補版本。
Comments (0)