Segurança · 28 de setembro de 2026

Vulnerabilidade crítica no módulo de geração de imagens do Next.js

white and black street light
Jürgen Jester / Unsplash

Uma vulnerabilidade foi identificada no módulo de geração de imagens do Next.js, conhecido como ImageResponse, na implementação do Node.js. A falha, classificada como CVE-2026-94545, permite a execução remota de código, o que representa um risco significativo para os usuários.

A vulnerabilidade permite que atacantes controlem valores que são passados para o conteúdo, atributos e estilos SVG durante a geração de imagens, potencializando a execução de código malicioso a partir de localizações remotas.

O sistema de avaliação de vulnerabilidades, CVSSv4.0, atribuiu uma pontuação base de 9.5 a essa falha, categorizando-a como crítica, o nível mais alto em uma escala de quatro níveis.

A equipe de desenvolvimento do Next.js lançou uma atualização, versão 16.3.6, que corrige a vulnerabilidade. Para aqueles que não puderem atualizar imediatamente, recomenda-se que tomem medidas de mitigação para proteger seus sistemas.