Sécurité · 28 septembre 2026
Vulnérabilité critique dans le module de génération d'images de Next.js
Une vulnérabilité a été découverte dans le module de génération d'images « ImageResponse » de Next.js, affectant son implémentation en Node.js. Un correctif a été mis à disposition.
La vulnérabilité, référencée comme « CVE-2026-94545 », permettrait l'exécution de code à distance. En raison de cette vulnérabilité, un attaquant pourrait injecter des valeurs contrôlables dans le contenu, les attributs ou les styles SVG, ce qui pourrait conduire à une exécution de code à distance lors de la génération d'images.
Le score de base selon le système d'évaluation des vulnérabilités communes « CVSSv4.0 » est de « 9.5 », classifiant cette vulnérabilité comme « critique », le niveau le plus élevé sur une échelle de quatre niveaux.
L'équipe de développement a corrigé la vulnérabilité dans « Next.js 16.3.6 ». En attendant la mise à jour, les utilisateurs sont invités à adopter des mesures d'atténuation.