1.
Next.js 的 next/og Node.js ImageResponse 实现存在严重远程代码执行漏洞(CVE-2026-94545),根源为上游依赖缺陷。当应用在动态图片生成时将攻击者可控的值传入 SVG 内容、属性或样式,即可触发远程代码执行。Edge ImageResponse 运行时不受影响,已在 Next.js 16.3.6 中修复。
为什么值得关注: 动态 Open Graph 社交图片生成在 Next.js 应用中十分常见,任何接收外部参数自定义 SVG 卡片的路由都可能被利用直接攻陷 Node.js 服务端。
Skip to content