По словам Верселя, новая уязвимость безопасности в Next.js может позволить злоумышленникам запускать код на сервере через ImageResponse, функцию, которая генерирует Open Graph и другие изображения для предварительного просмотра в социальных сетях. Риск возникает, когда приложение помещает в изображение значения, которыми управляет злоумышленник, например текст, считанный из URL-адреса запроса. Компания Vercel, разрабатывающая Next.js, исправила ошибку 22 сентября в версии 16.3.6. Уязвимость, отмеченная как CVE-2026-94545, затрагивает Next.js версий 16.2.0–16.3.5, когда ImageResponse запускается в среде выполнения Node.js, которую Next.js использует по умолчанию. Консультативная служба Vercel оценивает его как критический с оценкой CVSS 9,5. Версия ImageResponse Edge, как и Next.js 15, не затронута. ImageResponse использует Satori, библиотеку Vercel, для преобразования макета изображения в код SVG перед созданием окончательного PNG. Согласно рекомендациям, затронутыми приложениями являются те, которые «передают контролируемые злоумышленником значения в SVG-контент, атрибуты или стили во время создания изображения». Пример рекомендации берет значение из URL-адреса запроса и помещает его внутри элемента заголовка SVG. Он не говорит, учитывается ли текст в обычных элементах, таких как заголовок внутри div.
Источник: The Hacker News — https://thehackernews.com/2026/09/critical-nextjs-imageresponse-flaw-can.html
Комментарии