آسیب‌پذیری حیاتی Next.js (CVE-2026-94545) از طریق ImageResponse منجر به اجرای کد روی سرور می‌شود

security news

یک آسیب‌پذیری حیاتی با شناسه CVE-2026-94545 و امتیاز CVSS 9.5 در Next.js شناسایی شده که از طریق قابلیت ImageResponse (تولید تصاویر Open Graph و پیش‌نمایش شبکه‌های اجتماعی) می‌تواند منجر به اجرای کد از راه دور (RCE) روی سرور شود.

جزئیات فنی
  • نسخه‌های آسیب‌پذیر: Next.js 16.2.0 تا 16.3.5 — فقط زمانی که ImageResponse روی Node.js runtime اجرا شود (که حالت پیش‌فرض است). نسخه Edge آسیب‌پذیر نیست و Next.js 15 نیز تحت تأثیر قرار نمی‌گیرد.

  • ریشه نقص: ImageResponse از کتابخانه Satori برای تبدیل چیدمان تصویر به کد SVG استفاده می‌کند. Satori (نسخه پیش از 0.33.5) مقادیر تحت کنترل مهاجم را که در محتوا، ویژگی‌ها یا استایل‌های SVG قرار می‌گیرند، به‌درستی escape نمی‌کند.

  • شرط اکسپلویت: برنامه‌هایی که مقادیر تحت کنترل مهاجم (مثل متن خوانده‌ شده از URL درخواست) را به ImageResponse پاس می‌دهند و این مقادیر در SVG نهایی قرار می‌گیرند.

  • وصله: Next.js 16.3.6 (تنها نسخه وصله‌شده) در ۲۲ سپتامبر منتشر شد. برای نصب: npm install next@16.3.6. نسخه 15.5.26 نیز سخت‌سازی امنیتی اضافی برای next/og در شاخه 15.5 اضافه می‌کند.

  • نکته مهم درباره شاخه 16.2: تا ۲۳ سپتامبر، رجیستری npm هیچ نسخه وصله‌شده‌ای برای خط 16.2 فهرست نکرده بود، بنابراین برنامه‌های روی 16.2 باید به 16.3.6 به‌روزرسانی کنند.

  • وضعیت اکسپلویت: تا ۲۳ سپتامبر، هیچ گزارش عمومی از حملات با این نقص و هیچ کد اکسپلویت POC عمومی منتشر نشده بود.

  • راه‌حل موقت: اگر به‌روزرسانی فوری ممکن نیست، مقادیر تحت کنترل مهاجم را از محتوا، ویژگی‌ها و استایل‌های SVG که ImageResponse در Node.js رندر می‌کند، دور نگه دارید.

  • نکات تکمیلی: npm audit نسخه آسیب‌پذیر 16.3.5 را علامت‌گذاری نکرد و رکورد CVE در پایگاه GitHub Advisory ثبت نشده بود. Vercel مشخص نکرده که آیا برنامه‌های میزبانی‌شده روی Vercel محافظت‌ شده هستند یا خیر.

 

 

 

https://thehackernews.com/2026/09/critical-nextjs-imageresponse-flaw-can.html