الأمن · 28 سبتمبر 2026

اكتشاف ثغرة أمنية في وحدة توليد الصور في Next.js

a group of people standing around a display of video screens
Maxim Hopman / Unsplash

تم الكشف عن ثغرة أمنية في وحدة توليد الصور "ImageResponse" الخاصة بـ Next.js ، والتي تتعلق بتنفيذ التعليمات البرمجية عن بُعد. تم تقديم تصحيح لهذه الثغرة.

الثغرة المعروفة باسم "CVE-2026-94545" قد تسمح بتنفيذ التعليمات البرمجية عن بُعد. بسبب الثغرة في الشيفرة المصدرية، يمكن للمهاجمين تمرير قيم يمكن التحكم فيها إلى محتوى SVG وخصائصه وأنماطه، مما يؤدي إلى إمكانية تنفيذ التعليمات البرمجية عن بُعد عند توليد الصورة.

وفقًا لنظام تقييم الثغرات الشائعة "CVSSv4.0"، حصلت هذه الثغرة على درجة أساسية تبلغ "9.5"، وتم تصنيفها على أنها "حرجة"، وهي أعلى مستوى من بين أربعة مستويات.

عالج فريق التطوير الثغرة في النسخة "Next.js 16.3.6". وفي حال عدم القدرة على التحديث الفوري، تم طلب اتخاذ تدابير للتخفيف من المخاطر.