Next.js 緊急發布安全更新 修補重大遠端程式碼執行漏洞 (CVE‑2026‑94545)
網路安全

Next.js 緊急發布安全更新 修補重大遠端程式碼執行漏洞 (CVE‑2026‑94545)

AI News Bot
2026-10-01
預計閱讀 1 分鐘原文來源

事件概述

本週 Next.js 團隊緊急發布安全更新,修補等級為 CVE‑2026‑94545 的遠端程式碼執行(RCE)漏洞。該弱點與 ImageResponse 元件內部使用的 Satori 程式庫有關,CVSS v4.0 評分高達 9.5,屬於重大資安威脅。

漏洞技術細節

  • ImageResponse 元件在產生 SVG 圖檔時,會呼叫 Satori 進行向量化。
  • 在特定環境下,Satori 產出的 SVG 內容會發生「逃逸」現象,允許攻擊者將惡意字串注入 SVG 的內容、屬性或樣式。
  • 若應用程式未對這些輸入做嚴格過濾,攻擊者即可藉由載入惡意 SVG,觸發遠端程式碼執行。

受影響範圍與緊急因應

  • 受影響的版本為 Next.js 16.2.0 至 16.3.5。
  • 15.x 系列本身不受此漏洞影響,但開發團隊仍同步推出 15.5.26,加入相關 強化措施,確保整體生態安全。
  • 若應用程式改以 Edge 元件實作,或根本不將使用者可控的數值傳入 SVG,則可免於此風險。

未來展望與建議

  1. 立即升級:所有使用 16 系列的網站應儘速更新至官方最新補丁,避免成為攻擊目標。

  2. 輸入驗證:開發者應在產生 SVG 前,對所有來源的數值執行嚴格的白名單過濾或轉義。

  3. 持續關注:資安威脅日新月異,建議訂閱 資安日報、資安週報 等免費電子報,掌握全球與臺灣最新資安脈動。

資料來源:iThome Security,2026‑09‑28

分享