安全 · 2026年9月28日

「Next.js」图像生成模块存在RCE漏洞

A laptop with a vibrant colorful screen glowing on a dark wooden desk
Joshua Woroniecki / Unsplash

「Next.js」的图像生成模块「ImageResponse」的「Node.js实现」被发现存在安全漏洞。相关的修正版已经发布。

该漏洞编号为「CVE-2026-94545」,可能导致远程代码执行。攻击者可以向生成图像时的SVG内容、属性和样式传递可控值,从而导致远程代码执行的风险。

根据通用漏洞评分系统「CVSSv4.0」,该漏洞的基础分数为「9.5」,被评为四个等级中最严重的「关键(Critical)」。

开发团队在「Next.js 16.3.6」中修复了该漏洞,若用户无法立即更新,则建议采取相应的规避措施。