Next.jsImageResponse曝RCE漏洞(CVE-2026-94545),攻击者可控输入可导致容器内执行命令

admin 2026-09-24 05:28:45 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该漏洞为Next.jsImageResponse在Node.jsRuntime下的远程代码执行漏洞,编号CVE-2026-94545。根因是next/og使用的Satori生成SVG时对攻击者可控值转义不足,结合其他依赖形成利用链。影响Next.js16.2.0至16.3.5版本,修复版本为16.3.6及以上,EdgeRuntime不受影响。建议立即升级并排查运行环境。 综合评分: 85 文章分类: 漏洞分析,漏洞预警,WEB安全,应用安全


Next.js ImageResponse曝RCE漏洞(CVE-2026-94545),攻击者可控输入可导致容器内执行命令

tuto tuto

杂杂咱谈

2026年9月23日 11:33 福建

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

一、漏洞概述

资深安全研究员@rafabd1_发现了一条从Next.js ImageResponse延伸至远程代码执行的漏洞利用链。

该漏洞问题主要存在于Node.js运行时中的ImageResponse实现。由next/og使用的Satori负责将输入生成SVG,其中部分攻击者可控值未得到充分转义;结合漏洞利用链中的其他依赖,最终可能导致攻击者在目标环境中执行任意命令。

该漏洞目前对应CVE-2026-94545,其状态为RESERVED。


二、技术细节

1. 漏洞根因

该漏洞是涉及Next.js ImageResponse在Node.js Runtime下的实现。

next/og使用Satori将输入内容转换为SVG,在处理部分攻击者可控数据时存在转义不足问题。攻击者可以利用这一处理链,并结合其他依赖的行为构造完整的漏洞利用链,最终实现远程代码执行。

2. 攻击流程

漏洞利用大致涉及以下过程:

攻击者可控输入            ↓ImageResponse         ↓    next/og           ↓     Satori SVG生成            ↓   攻击者可控值未充分转义         ↓     结合链中其他依赖           ↓     触发命令执行           ↓目标容器内执行代码

PoC视频展示了攻击者控制的title输入被引入视觉生成流程,并最终实现了在容器环境中执行命令。

已关注

关注

重播 分享 赞

关闭

观看更多

更多

退出全屏

切换到竖屏全屏退出全屏

杂杂咱谈已关注

分享视频

,时长00:27

0/0

00:00/00:27

切换到横屏模式

继续播放

[ ]

进度条,百分之0

播放

00:00

/

00:27

00:27

倍速

全屏

倍速播放中

0.5倍0.75倍1.0倍1.5倍2.0倍

超清流畅

 您的浏览器不支持 video 标签

继续观看

Next.js ImageResponse曝RCE漏洞(CVE-2026-94545),攻击者可控输入可导致容器内执行命令

观看更多

转载

,

Next.js ImageResponse曝RCE漏洞(CVE-2026-94545),攻击者可控输入可导致容器内执行命令

杂杂咱谈已关注

分享点赞在看

已同步到看一看写下你的评论

视频详情

3. 影响范围

CVE-2026-94545漏洞仅影响Node.js Runtime中的ImageResponse实现,Edge Runtime中的ImageResponse不受该漏洞影响。


三、受影响版本

| 产品 | 版本 | | — | — | | Next.js | 16.2.0 – 16.3.5 |

已修复版本

  • Next.js 16.3.6及更高版本

使用next/og/Node.js ImageResponse的应用需检查自身运行环境及Next.js版本。


四、漏洞信息

  • 漏洞编号: CVE-2026-94545
  • 漏洞类型: 远程代码执行
  • 影响组件: ImageResponse
  • 相关模块: next/og/Satori
  • 受影响运行时: Node.js Runtime
  • Edge Runtime: 不受影响
  • 当前状态: RESERVED
  • 修复版本: Next.js 16.3.6+

五、PoC验证

研究人员公开的PoC视频展示了完整的利用过程:

攻击者可控title输入 → ImageResponse 视觉生成流程 → SVG 处理 → 结合其他依赖 → 容器内执行命令。


六、修复与建议

1. 立即升级

排查线上环境是否有无使用next/og或Node.js ImageResponse的系统,有使用的话应尽快将Next.js升级至Next.js 16.3.6+。

2. 检查运行环境

排查线上环境中的项目是否使用next/og以及ImageResponse, 并确认相关功能是否运行在Node.js Runtime中。

3. Edge Runtime

如果大家线上环境使用的应用是Edge Runtime中的ImageResponse,根据目前披露的信息,该实现不受此漏洞影响。


七、安全建议

对于使用Next.js ImageResponse生成动态OG图片、社交媒体卡片或其他视觉内容的应用,应优先确认Next.js版本及运行时类型。

尤其是Next.js 16.2.0–16.3.5 + Node.js Runtime + ImageResponse的组合,应尽快升级至16.3.6或更高版本,以降低潜在远程代码执行风险。

CVE-2026-94545 #Next.js #RCE


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:杂杂咱谈 tuto tuto《Next.js ImageResponse曝RCE漏洞(CVE-2026-94545),攻击者可控输入可导致容器内执行命令》

评论:0   参与:  0