非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

[CVE-2026-94545] next/og ImageResponse 远程代码执行漏洞

github.com | 公告 | 严重 | CVE-2026-94545 | #rce | #github | #poc | #nextjs | #vercel

摘要

Next.js 的 next/og Node.js ImageResponse 实现存在严重远程代码执行漏洞(CVE-2026-94545),根源为上游依赖缺陷。当应用在动态图片生成时将攻击者可控的值传入 SVG 内容、属性或样式,即可触发远程代码执行。Edge ImageResponse 运行时不受影响,已在 Next.js 16.3.6 中修复。

为什么值得关注

动态 Open Graph 社交图片生成在 Next.js 应用中十分常见,任何接收外部参数自定义 SVG 卡片的路由都可能被利用直接攻陷 Node.js 服务端。
CVE
CVE-2026-94545
厂商
Vercel
产品
Next.js
受影响版本
>= 16.2.0, < 16.3.6
CVSS
9.5
发布时间
收录时间

原文 ↗