Безопасность · 28 сентября 2026 г.

Также опубликовано на Svenska, Bahasa Indonesia, 中文, हिन्दी, Français, Italiano, Español, ไทย, Norsk

Обнаружена уязвимость в модуле генерации изображений Next.js

city skyline during night time
Gilberto Olimpio / Unsplash

В модуле генерации изображений Next.js под названием ImageResponse была выявлена уязвимость в реализации на Node.js. Появилась возможность удаленного выполнения кода в связи с уязвимостью под номером CVE-2026-94545.

Уязвимость позволяет злоумышленникам передавать контролируемые значения в содержимое, атрибуты и стили SVG, что может привести к удаленному выполнению кода при генерации изображений.

Согласно общепринятой системе оценки уязвимостей CVSSv4.0, базовый балл уязвимости составляет 9.5, что классифицируется как критическая угроза.

Команда разработчиков исправила уязвимость в версии Next.js 16.3.6. В случае невозможности немедленного обновления пользователям рекомендуется принять меры для обхода данной уязвимости.

Среди других сообщений о безопасности, Adobe опубликовала семь советов по безопасности в связи с несколькими уязвимостями в PHP. Также были выявлены уязвимости в ServiceNow AI Platform и других продуктах.