Säkerhet · 27 september 2026
Sårbarhet i Next.js bildmodul kan leda till RCE
En sårbarhet i bildgenereringsmodulen "ImageResponse" av Next.js har blivit känd. Denna sårbarhet, som är relaterad till Node.js-implementeringen, kan möjliggöra fjärrkodexekvering. Den specifika sårbarheten har identifierats som "CVE-2026-94545".
Sårbarheten kan leda till att angripare kan styra värden som används inom SVG-innehåll, attribut och stilar. När en bild genereras med dessa kontrollerade värden kan det resultera i att kod körs på distans.
Den gemensamma sårbarhetsbedömningssystemet "CVSSv4.0" har gett sårbarheten ett grundpoäng på "9.5", vilket klassificeras som kritiskt, den högsta nivån i systemets fyra nivåer.
Utvecklingsteamet har åtgärdat sårbarheten i "Next.js 16.3.6". De rekommenderar användare som inte kan uppdatera omedelbart att vidta åtgärder för att kringgå problemet.