Sécurité · 28 septembre 2026

Vulnérabilité critique dans le module de génération d'images de Next.js

cityscapes during nighttime
Takashi Watanabe / Unsplash

Une vulnérabilité a été découverte dans le module de génération d'images « ImageResponse » de Next.js, affectant son implémentation en Node.js. Un correctif a été mis à disposition.

La vulnérabilité, référencée comme « CVE-2026-94545 », permettrait l'exécution de code à distance. En raison de cette vulnérabilité, un attaquant pourrait injecter des valeurs contrôlables dans le contenu, les attributs ou les styles SVG, ce qui pourrait conduire à une exécution de code à distance lors de la génération d'images.

Le score de base selon le système d'évaluation des vulnérabilités communes « CVSSv4.0 » est de « 9.5 », classifiant cette vulnérabilité comme « critique », le niveau le plus élevé sur une échelle de quatre niveaux.

L'équipe de développement a corrigé la vulnérabilité dans « Next.js 16.3.6 ». En attendant la mise à jour, les utilisateurs sont invités à adopter des mesures d'atténuation.