یک آسیبپذیری حیاتی با شناسه CVE-2026-94545 و امتیاز CVSS 9.5 در Next.js شناسایی شده که از طریق قابلیت ImageResponse (تولید تصاویر Open Graph و پیشنمایش شبکههای اجتماعی) میتواند منجر به اجرای کد از راه دور (RCE) روی سرور شود.
جزئیات فنی
-
نسخههای آسیبپذیر: Next.js 16.2.0 تا 16.3.5 — فقط زمانی که ImageResponse روی Node.js runtime اجرا شود (که حالت پیشفرض است). نسخه Edge آسیبپذیر نیست و Next.js 15 نیز تحت تأثیر قرار نمیگیرد.
-
ریشه نقص: ImageResponse از کتابخانه Satori برای تبدیل چیدمان تصویر به کد SVG استفاده میکند. Satori (نسخه پیش از 0.33.5) مقادیر تحت کنترل مهاجم را که در محتوا، ویژگیها یا استایلهای SVG قرار میگیرند، بهدرستی escape نمیکند.
-
شرط اکسپلویت: برنامههایی که مقادیر تحت کنترل مهاجم (مثل متن خوانده شده از URL درخواست) را به ImageResponse پاس میدهند و این مقادیر در SVG نهایی قرار میگیرند.
-
وصله: Next.js 16.3.6 (تنها نسخه وصلهشده) در ۲۲ سپتامبر منتشر شد. برای نصب:
npm install next@16.3.6. نسخه 15.5.26 نیز سختسازی امنیتی اضافی برای next/og در شاخه 15.5 اضافه میکند. -
نکته مهم درباره شاخه 16.2: تا ۲۳ سپتامبر، رجیستری npm هیچ نسخه وصلهشدهای برای خط 16.2 فهرست نکرده بود، بنابراین برنامههای روی 16.2 باید به 16.3.6 بهروزرسانی کنند.
-
وضعیت اکسپلویت: تا ۲۳ سپتامبر، هیچ گزارش عمومی از حملات با این نقص و هیچ کد اکسپلویت POC عمومی منتشر نشده بود.
-
راهحل موقت: اگر بهروزرسانی فوری ممکن نیست، مقادیر تحت کنترل مهاجم را از محتوا، ویژگیها و استایلهای SVG که ImageResponse در Node.js رندر میکند، دور نگه دارید.
-
نکات تکمیلی:
npm auditنسخه آسیبپذیر 16.3.5 را علامتگذاری نکرد و رکورد CVE در پایگاه GitHub Advisory ثبت نشده بود. Vercel مشخص نکرده که آیا برنامههای میزبانیشده روی Vercel محافظت شده هستند یا خیر.
https://thehackernews.com/2026/09/critical-nextjs-imageresponse-flaw-can.html
