Внеплановое обновление безопасности теперь доступно в версиях v16.3.6 (Active LTS) и v15.5.26 (Maintenance LTS). Эти релизы обновляют вышестоящие зависимости, включая Satori, для устранения проблемы, которая могла привести к удаленному выполнению кода в затронутых версиях Next.js. Версия 15.5.26 включает соответствующие меры по усилению защиты, однако Next.js 15.x не подвержен проблеме удаленного выполнения кода.
Пожалуйста, обновите зависимости Next.js, чтобы обеспечить безопасность ваших приложений.
Воздействие
Удаленное выполнение кода в Node.js ImageResponse (критическая степень серьезности)
GHSA-vcvr-r3jv-pc5j (Next.js)
Связанное уведомление вышестоящей зависимости: GHSA-wx4j-mvgx-mqwp (Satori)
Затронуты версии Next.js >=16.2.0 <16.3.6.
Проблема затрагивает реализацию Node.js ImageResponse в next/og. При определенных условиях некорректное экранирование в выводе SVG, генерируемом Satori, могло привести к удаленному выполнению кода из-за уязвимостей в других вышестоящих зависимостях. Исправление обновляет эти зависимости.
Приложения, использующие реализацию Edge ImageResponse, не затронуты.
Наша программа безопасности
Мы сотрудничаем с талантливыми исследователями для обеспечения безопасности Next.js и других фреймворков с открытым исходным кодом в рамках программы Vercel Open Source Bug Bounty. Всех, кто заинтересован в содействии безопасности соответствующих фреймворков, приглашаем принять участие.
Любые вопросы или опасения относительно наших программ безопасности или управления уязвимостями можно направлять на адрес security@vercel.com.
На этой странице
- Воздействие
- Удаленное выполнение кода в Node.js ImageResponse (критическая степень серьезности)
- Наша программа безопасности









