非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。
← 返回 | CVE Intelligence

CVE-2026-94545 [严重]

收录 1 篇关于 CVE-2026-94545 的安全研究、漏洞分析与攻击态势报告。

厂商
Vercel
产品
Next.js
受影响版本
>= 16.2.0, < 16.3.6
CVSS
9.5
情报跨度
2026-09-22
分析报告
1 篇关联分析

关联分析与时间线

1.
github.com | 公告 | 严重 | | 原文 ↗ | #rce | #github | #poc | #nextjs
Next.js 的 next/og Node.js ImageResponse 实现存在严重远程代码执行漏洞(CVE-2026-94545),根源为上游依赖缺陷。当应用在动态图片生成时将攻击者可控的值传入 SVG 内容、属性或样式,即可触发远程代码执行。Edge ImageResponse 运行时不受影响,已在 Next.js 16.3.6 中修复。
为什么值得关注: 动态 Open Graph 社交图片生成在 Next.js 应用中十分常见,任何接收外部参数自定义 SVG 卡片的路由都可能被利用直接攻陷 Node.js 服务端。