
Photo by Miguel Á. Padriñán on Pexels
預計閱讀 1 分鐘原文來源
事件概述
本週 Next.js 團隊緊急發布安全更新,修補等級為 CVE‑2026‑94545 的遠端程式碼執行(RCE)漏洞。該弱點與 ImageResponse 元件內部使用的 Satori 程式庫有關,CVSS v4.0 評分高達 9.5,屬於重大資安威脅。
漏洞技術細節
- ImageResponse 元件在產生 SVG 圖檔時,會呼叫 Satori 進行向量化。
- 在特定環境下,Satori 產出的 SVG 內容會發生「逃逸」現象,允許攻擊者將惡意字串注入 SVG 的內容、屬性或樣式。
- 若應用程式未對這些輸入做嚴格過濾,攻擊者即可藉由載入惡意 SVG,觸發遠端程式碼執行。
受影響範圍與緊急因應
- 受影響的版本為 Next.js 16.2.0 至 16.3.5。
- 15.x 系列本身不受此漏洞影響,但開發團隊仍同步推出 15.5.26,加入相關 強化措施,確保整體生態安全。
- 若應用程式改以 Edge 元件實作,或根本不將使用者可控的數值傳入 SVG,則可免於此風險。
未來展望與建議
-
立即升級:所有使用 16 系列的網站應儘速更新至官方最新補丁,避免成為攻擊目標。
-
輸入驗證:開發者應在產生 SVG 前,對所有來源的數值執行嚴格的白名單過濾或轉義。
-
持續關注:資安威脅日新月異,建議訂閱 資安日報、資安週報 等免費電子報,掌握全球與臺灣最新資安脈動。
資料來源:iThome Security,2026‑09‑28
分享