ความปลอดภัย · 28 กันยายน 2026
เผยแพร่แล้วในภาษาอื่นด้วย Svenska, Bahasa Indonesia, 中文, हिन्दी, Français, Italiano, Русский, Español, Norsk, العربية, Português (Brasil)
โมดูลการสร้างภาพของ Next.js พบช่องโหว่ RCE
ช่องโหว่ในโมดูลการสร้างภาพ "ImageResponse" ของ "Next.js" ที่ใช้การประมวลผลด้วย "Node.js" ถูกเปิดเผยออกมา โดยมีการให้ข้อมูลเกี่ยวกับช่องโหว่ที่อาจทำให้สามารถรันโค้ดจากระยะไกลได้ ช่องโหว่นี้มีรหัสว่า "CVE-2026-94545" และได้รับการจัดอันดับความรุนแรงสูงสุดในระบบการประเมินช่องโหว่ทั่วไป "CVSSv4.0" ด้วยคะแนนพื้นฐานที่ "9.5" ซึ่งถือว่ามีความรุนแรงในระดับ "Critical".
การโจมตีที่เกิดจากช่องโหว่นี้อาจทำให้ผู้โจมตีสามารถควบคุมค่าในเนื้อหา, คุณสมบัติ, และสไตล์ของ SVG ได้ เมื่อมีการสร้างภาพ อาจนำไปสู่การรันโค้ดจากระยะไกลได้.
ทีมพัฒนาได้ปล่อยการอัปเดตสำหรับ "Next.js 16.3.6" เพื่อแก้ไขช่องโหว่นี้ และแนะนำให้ผู้ใช้ดำเนินการอัปเดตทันที หากไม่สามารถอัปเดตได้ในทันที ควรใช้มาตรการป้องกันเพื่อหลีกเลี่ยงความเสี่ยง.