Säkerhet · 27 september 2026

Sårbarhet i Next.js bildmodul kan leda till RCE

Person working at a desk with a laptop and books
Microsoft Copilot / Unsplash

En sårbarhet i bildgenereringsmodulen "ImageResponse" av Next.js har blivit känd. Denna sårbarhet, som är relaterad till Node.js-implementeringen, kan möjliggöra fjärrkodexekvering. Den specifika sårbarheten har identifierats som "CVE-2026-94545".

Sårbarheten kan leda till att angripare kan styra värden som används inom SVG-innehåll, attribut och stilar. När en bild genereras med dessa kontrollerade värden kan det resultera i att kod körs på distans.

Den gemensamma sårbarhetsbedömningssystemet "CVSSv4.0" har gett sårbarheten ett grundpoäng på "9.5", vilket klassificeras som kritiskt, den högsta nivån i systemets fyra nivåer.

Utvecklingsteamet har åtgärdat sårbarheten i "Next.js 16.3.6". De rekommenderar användare som inte kan uppdatera omedelbart att vidta åtgärder för att kringgå problemet.