Kritikus Next.js ImageResponse sebezhetőség: kézzel készített SVG-vel távoli kódfuttatás érhető el a szerveren

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Next.js-ben felfedezett új biztonsági sebezhetőség lehetővé teheti a támadóknak, hogy kódot futtassanak a szerveren az ImageResponse funkción keresztül. Ezt a funkciót Open Graph és más közösségi előnézeti képek generálására használják – közölte a Vercel.

A kockázat akkor áll fenn, ha az alkalmazás olyan értékeket épít be a képbe, amelyeket a támadó irányít, például a kérés URL-jéből kiolvasott szöveget. A Next.js-t fejlesztő Vercel szeptember 22-én javította a hibát a 16.3.6-os verzióban.

A CVE-2026-94545 azonosítón követett hiba a Next.js 16.2.0 és 16.3.5 közötti verzióit érinti, ha az ImageResponse a Node.js runtime alatt fut, amit a Next.js alapértelmezés szerint használ. A Vercel figyelmeztetése kritikusnak minősíti a sebezhetőséget, CVSS pontszáma 9,5. Az ImageResponse Edge változata nem érintett, és a Next.js 15 sem.

Az ImageResponse a Satori nevű Vercel-könyvtárat használja, amely az elkészült elrendezést először SVG kóddá alakítja, majd ebből készül a végső PNG. A figyelmeztetés szerint azok az alkalmazások érintettek, amelyek „támadó által vezérelt értékeket adnak át az SVG tartalmának, attribútumainak vagy stílusainak a kép generálása során”.

A figyelmeztetés példája a kérés URL-jéből vesz át egy értéket, és egy SVG title elembe illeszti. Nem derül ki belőle, hogy a sima HTML-elemekben lévő szöveg – például egy div-en belüli címsor – is érintettnek számít-e.

Ha meg akarjuk találni, hol használja az alkalmazás az ImageResponse-t, keressük az ImageResponse importját a next/og modulból, például route handlerekben és opengraph-image fájlokban. A route handlerek a kérés beérkezésekor készítik el a képet. Egy opengraph-image fájl build időben vagy kérés érkezésekor is létrehozhatja.

Szeptember 23-ig a The Hacker News nem talált nyilvános jelentést a sebezhetőség kihasználásáról, és nem bukkant nyilvánosan elérhető exploit kódra sem.

A javítás a Next.js 16.3.6, az egyetlen javítócsomaggal ellátott verzió, amelyet az npm install next@16.3.6 paranccsal lehet telepíteni. Szeptember 23-án az npm registry még nem tartalmazott javított kiadást a 16.2-es ághoz, ezért a 16.2-t futtató alkalmazásoknak 16.3.6-ra kell áttérniük. A Next.js 15.5.26 további biztonsági megerősítést ad a next/og számára a 15.5-ös ágon.

Ha a verziófrissítésre csak később kerülhet sor, a figyelmeztetésben javasolt kerülőút az, hogy a Node.js ImageResponse által renderelt SVG tartalmába, attribútumaiba és stílusaiba ne kerüljön támadó által vezérelt érték. A figyelmeztetés nem javasolja az érintetlen Edge változatra váltást, a Next.js dokumentációja pedig elavultnak jelöli az Edge runtime-ot.

A The Hacker News szeptember 23-i ellenőrzései szerint az npm audit nem jelezte a Next.js 16.3.5-öt, pedig ez érintett verzió. A figyelmeztetés ekkor még nem szerepelt a GitHub Advisory Database bejegyzései között, és a CVE-2026-94545 azonosítójú CVE-rekordot sem tették még közzé.

Közvetlenül a Next.js verzióját érdemes ellenőrizni. A Satori a Next.js csomag része, ezért a lockfile nem sorolja fel a Next.js függőségeként.

A Vercel figyelmeztetése és bejelentése nem tér ki arra, hogy a Vercelnél hosztolt alkalmazások védettek-e. A két, augusztusban javított kritikus Next.js sebezhetőség esetében a cég azt közölte, hogy a hosztolt alkalmazások védettek, és nem igényelnek verziófrissítést.

A Vercel mostani figyelmeztetése és bejelentése azt sem mondja meg, hogyan lehet ellenőrizni, hogy egy érintett útvonalat kihasználtak-e a javítás előtt. Az érintett verziók március 18. óta elérhetők, amikor megjelent a Next.js 16.2.

Magát a hibát a Satoriban találták. A Satori saját figyelmeztetése, amelyet ugyanazon a napon tettek közzé, azt írja, hogy bizonyos értékek megfelelő escaping nélkül kerültek be az SVG kimenetbe. Egy speciálisan összeállított értéket így az SVG kód részeként értelmezhet a rendszer, nem pedig egyszerű szövegként.

Next.js alatt az ilyen értékek elérhetnek más, a Next.js által használt könyvtárakban lévő sebezhetőségeket, és kódfuttatáshoz vezethetnek a szerveren – közölte a Vercel. Ezeket a könyvtárakat nem nevezte meg.

A Satori figyelmeztetése ugyanarra a CVE-re közepes, 5,3-as pontszámot ad, és azt írja, hogy a hatás attól függ, hogyan használják az SVG kimenetet. Azoknak a fejlesztőknek, akik közvetlenül használják a Satorit, a 0.33.5-ös verzióra kell frissíteniük, ebben már benne van a javítás.