Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Obnovlenie bezopasnosti nextjs v svyazi s kriticheskoy uyazvimostyu v vyshestoya
Dev48

© 2026 · All rights reserved.

Обновление безопасности Next.js в связи с критической уязвимостью в вышестоящей зависимости

Источник: Next.js

Обновление безопасности Next.js в связи с критической уязвимостью в вышестоящей зависимости

Источник: Next.js

Внеплановое обновление безопасности для Next.j от 22 сентября 2026 года уже доступно.

25 сентября 2026 г.

Внеплановое обновление безопасности теперь доступно в версиях v16.3.6 (Active LTS) и v15.5.26 (Maintenance LTS). Эти релизы обновляют вышестоящие зависимости, включая Satori, для устранения проблемы, которая могла привести к удаленному выполнению кода в затронутых версиях Next.js. Версия 15.5.26 включает соответствующие меры по усилению защиты, однако Next.js 15.x не подвержен проблеме удаленного выполнения кода.

Пожалуйста, обновите зависимости Next.js, чтобы обеспечить безопасность ваших приложений.

Воздействие

Удаленное выполнение кода в Node.js ImageResponse (критическая степень серьезности)

GHSA-vcvr-r3jv-pc5j (Next.js)

Связанное уведомление вышестоящей зависимости: GHSA-wx4j-mvgx-mqwp (Satori)

Затронуты версии Next.js >=16.2.0 <16.3.6.

Проблема затрагивает реализацию Node.js ImageResponse в next/og. При определенных условиях некорректное экранирование в выводе SVG, генерируемом Satori, могло привести к удаленному выполнению кода из-за уязвимостей в других вышестоящих зависимостях. Исправление обновляет эти зависимости.

Приложения, использующие реализацию Edge ImageResponse, не затронуты.

Наша программа безопасности

Мы сотрудничаем с талантливыми исследователями для обеспечения безопасности Next.js и других фреймворков с открытым исходным кодом в рамках программы Vercel Open Source Bug Bounty. Всех, кто заинтересован в содействии безопасности соответствующих фреймворков, приглашаем принять участие.

Любые вопросы или опасения относительно наших программ безопасности или управления уязвимостями можно направлять на адрес security@vercel.com.

На этой странице

  • Воздействие
  • Удаленное выполнение кода в Node.js ImageResponse (критическая степень серьезности)
  • Наша программа безопасности
← Все статьи

Ещё в разделе «Разработка ПО»

Все →
Новый навык обнаруживает риски ИИ-агентов, устраняет их и доказывает эффективность исправлений
Microsoft

Новый навык обнаруживает риски ИИ-агентов, устраняет их и доказывает эффективность исправлений

Некоторые клиенты Supabase открывают в публичном доступе огромные массивы личных данных пользователейПресса
Supabase

Некоторые клиенты Supabase открывают в публичном доступе огромные массивы личных данных пользователей

Основы Blazor: SEO для веб-приложений на Blazor
Telerik

Основы Blazor: SEO для веб-приложений на Blazor

Вас затронули сокращения? Не упустите возможность приобрести пропуск Expo+ на TechCrunch Disrupt 2026 всего за 75 долларовПресса
Expo

Вас затронули сокращения? Не упустите возможность приобрести пропуск Expo+ на TechCrunch Disrupt 2026 всего за 75 долларов

Последние 24 часа, чтобы сэкономить до 200 долларов на TechCrunch Disrupt 2026. Причина 5 из 5 для участия: ИмпульсПресса
Momentum

Последние 24 часа, чтобы сэкономить до 200 долларов на TechCrunch Disrupt 2026. Причина 5 из 5 для участия: Импульс

Мы создаем Copilot как новую операционную систему для работы, охватывающую любую модель, любой форм-фактор и любую задачу. Сегодня мы объявляем о самом масштабном обновлении Copilot на сегодняшний день, объединяющем четыре компонента [Читать далее]
Microsoft

Мы создаем Copilot как новую операционную систему для работы, охватывающую любую модель, любой форм-фактор и любую задачу. Сегодня мы объявляем о самом масштабном обновлении Copilot на сегодняшний день, объединяющем четыре компонента [Читать далее]

Ещё от Next.js

Предстоящий сентябрьский релиз безопасности Next.js
Next.js

Предстоящий сентябрьский релиз безопасности Next.js

Предстоящее обновление безопасности Next.js в связи с критической уязвимостью в вышестоящей зависимости
Next.js

Предстоящее обновление безопасности Next.js в связи с критической уязвимостью в вышестоящей зависимости

Как мы закрыли 1500 тикетов в GitHub за один месяц
Next.js

Как мы закрыли 1500 тикетов в GitHub за один месяц

Как Turbopack разбивает ваш JavaScript на чанки
Next.js

Как Turbopack разбивает ваш JavaScript на чанки