文章总结: 该漏洞为Next.jsImageResponse在Node.jsRuntime下的远程代码执行漏洞,编号CVE-2026-94545。根因是next/og使用的Satori生成SVG时对攻击者可控值转义不足,结合其他依赖形成利用链。影响Next.js16.2.0至16.3.5版本,修复版本为16.3.6及以上,EdgeRuntime不受影响。建议立即升级并排查运行环境。
综合评分: 85
文章分类: 漏洞分析,漏洞预警,WEB安全,应用安全
Next.js ImageResponse曝RCE漏洞(CVE-2026-94545),攻击者可控输入可导致容器内执行命令
tuto
tuto
杂杂咱谈
2026年9月23日 11:33
福建
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一、漏洞概述
资深安全研究员@rafabd1_发现了一条从Next.js ImageResponse延伸至远程代码执行的漏洞利用链。
该漏洞问题主要存在于Node.js运行时中的ImageResponse实现。由next/og使用的Satori负责将输入生成SVG,其中部分攻击者可控值未得到充分转义;结合漏洞利用链中的其他依赖,最终可能导致攻击者在目标环境中执行任意命令。
该漏洞目前对应CVE-2026-94545,其状态为RESERVED。
二、技术细节
1. 漏洞根因
该漏洞是涉及Next.js ImageResponse在Node.js Runtime下的实现。
next/og使用Satori将输入内容转换为SVG,在处理部分攻击者可控数据时存在转义不足问题。攻击者可以利用这一处理链,并结合其他依赖的行为构造完整的漏洞利用链,最终实现远程代码执行。
2. 攻击流程
漏洞利用大致涉及以下过程:
攻击者可控输入 ↓ImageResponse ↓ next/og ↓ Satori SVG生成 ↓ 攻击者可控值未充分转义 ↓ 结合链中其他依赖 ↓ 触发命令执行 ↓目标容器内执行代码
PoC视频展示了攻击者控制的title输入被引入视觉生成流程,并最终实现了在容器环境中执行命令。
已关注
关注
重播 分享 赞
关闭
观看更多
更多
退出全屏
切换到竖屏全屏退出全屏
杂杂咱谈已关注
分享视频
,时长00:27
0/0
00:00/00:27
切换到横屏模式
继续播放
[ ]
进度条,百分之0
播放
00:00
/
00:27
00:27
倍速
全屏
倍速播放中
0.5倍0.75倍1.0倍1.5倍2.0倍
超清流畅
继续观看
Next.js ImageResponse曝RCE漏洞(CVE-2026-94545),攻击者可控输入可导致容器内执行命令
观看更多
转载
,
Next.js ImageResponse曝RCE漏洞(CVE-2026-94545),攻击者可控输入可导致容器内执行命令
杂杂咱谈已关注
分享点赞在看
已同步到看一看写下你的评论
视频详情
3. 影响范围
CVE-2026-94545漏洞仅影响Node.js Runtime中的ImageResponse实现,Edge Runtime中的ImageResponse不受该漏洞影响。
三、受影响版本
| 产品 | 版本 |
| — | — |
| Next.js | 16.2.0 – 16.3.5 |
已修复版本
- Next.js 16.3.6及更高版本
使用next/og/Node.js ImageResponse的应用需检查自身运行环境及Next.js版本。
四、漏洞信息
- 漏洞编号: CVE-2026-94545
- 漏洞类型: 远程代码执行
- 影响组件: ImageResponse
- 相关模块: next/og/Satori
- 受影响运行时: Node.js Runtime
- Edge Runtime: 不受影响
- 当前状态: RESERVED
- 修复版本: Next.js 16.3.6+
五、PoC验证
研究人员公开的PoC视频展示了完整的利用过程:
攻击者可控title输入 → ImageResponse 视觉生成流程 → SVG 处理 → 结合其他依赖 → 容器内执行命令。
六、修复与建议
1. 立即升级
排查线上环境是否有无使用next/og或Node.js ImageResponse的系统,有使用的话应尽快将Next.js升级至Next.js 16.3.6+。
2. 检查运行环境
排查线上环境中的项目是否使用next/og以及ImageResponse, 并确认相关功能是否运行在Node.js Runtime中。
3. Edge Runtime
如果大家线上环境使用的应用是Edge Runtime中的ImageResponse,根据目前披露的信息,该实现不受此漏洞影响。
七、安全建议
对于使用Next.js ImageResponse生成动态OG图片、社交媒体卡片或其他视觉内容的应用,应优先确认Next.js版本及运行时类型。
尤其是Next.js 16.2.0–16.3.5 + Node.js Runtime + ImageResponse的组合,应尽快升级至16.3.6或更高版本,以降低潜在远程代码执行风险。
CVE-2026-94545 #Next.js #RCE
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:杂杂咱谈 tuto
tuto《Next.js ImageResponse曝RCE漏洞(CVE-2026-94545),攻击者可控输入可导致容器内执行命令》