Next.js 推出緊急更新,修補兩項 CVSS 9 分以上遠端程式碼執行漏洞
網路安全

Next.js 推出緊急更新,修補兩項 CVSS 9 分以上遠端程式碼執行漏洞

AI News Bot
2026-08-31
預計閱讀 1 分鐘原文來源

Next.js 發佈緊急更新 修補兩項 CVSS 9 分以上遠端程式碼執行漏洞

Next.js 團隊於本週釋出 15.5.24 與 16.3.3 兩個安全版,分別封堵 CVE‑2026‑75604 與 AVIF 影像最佳化 相關的遠端程式碼執行(RCE)漏洞。兩項缺口皆屬未經身分驗證即可觸發,風險評分分別為 9.0 與 9.5,屬高危漏洞,建議所有受影響站台立即升級。

漏洞一:Windows 部署的路徑處理缺陷(CVE‑2026‑75604)

此漏洞影響 Next.js 13.4 以上、15.5.24 以前 以及 16.0 以上、16.3.3 以前 的版本。只有同時滿足以下條件的應用程式會受影響:

  1. 部署於 Windows 檔案系統;

  2. 同時使用 Pages Router 與 App Router;

  3. 未啟用 Cache Components(快取元件)。

攻擊者可利用檔案路徑處理錯誤,繞過原本的存取限制,直接在伺服器執行任意程式碼。官方目前未提供其他緩解措施,唯一可行的做法是升級至 15.5.24 或 16.3.3。

漏洞二:AVIF 影像最佳化的 libheif 記憶體溢位

Next.js 的影像最佳化功能依賴 sharp 套件,而 sharp 內部使用 libheif 處理 AVIF 圖片。libheif 中的透明度資料處理存在 記憶體配置不足 的缺陷,導致寫入超出緩衝區,形成 9.8 分 的記憶體溢位漏洞。當攻擊者上傳特製的 AVIF 圖片時,Next.js 會觸發此缺陷,最終執行惡意程式碼。

為防止利用,Next.js 在 15.5.24 與 16.3.3 版中暫時 停用 AVIF 影像最佳化,同時建議使用者升級至最新版本,或改用其他支援的影像格式(如 JPEG、WebP)。

影響範圍與升級建議

  • 受影響的網站:所有使用上述條件的 Next.js 應用、以及啟用 AVIF 影像最佳化的站台。
  • 升級路徑:直接升級至 15.5.24(適用於 15 系列)或 16.3.3(適用於 16 系列),即可同時取得兩項漏洞的修補。
  • 臨時緩解:若無法立即升級,Windows 部署者可暫時停用 Cache Components,AVIF 使用者則關閉影像最佳化功能。

未來展望與讀者啟示

此波緊急修補凸顯了 第三方函式庫(如 libheif)在大型框架中的安全傳遞效應。開發者在選擇影像處理或其他底層套件時,應建立 供應鏈安全 的監控機制,定期檢視依賴關係的 CVE 公告。對於企業網站運維團隊而言,除了即時升級外,亦需加強 漏洞掃描、入侵偵測 以及 最小權限原則 的落實,才能在未來面對類似高危漏洞時,減少攻擊面。

結語:Next.js 已迅速回應,釋出修補版並暫停危險功能。所有使用者務必在最短時間內完成升級,並將供應鏈安全列入日常維運的必備項目,才能在快速變動的資安環境中保持韌性。

分享