Vulnerabilità ed exploit · Exploit zero-day

Next.js espone il server tramite un'immagine generata

Vercel ha corretto Next.js 16.3.6 per CVE-2026-94545 dopo aver visto che ImageResponse, su Node.js, poteva trasformare dati controllati dall’utente in SVG interpretabile. Il difetto riguarda le versioni 16.2.0-16.3.5 e non tocca Next.js 15 né la runtime Edge.

Il punto debole non è l’immagine in sé, ma il passaggio in cui il testo preso dalla request entra nel generatore SVG. Se quei valori finiscono in contenuto, attributi o stili, Satori e le librerie a valle li trattano come struttura, non come semplice testo: il risultato può arrivare fino a code execution sul processo server.

Per i team che usano next/og, il rischio resta nel backend che produce preview e immagini social, non nel rendering cosmetico. Dopo la correzione, conta ancora evitare che dati derivati dalla request entrino nell’SVG: la patch chiude la falla, ma il modello di fiducia sbagliato resta per chi non aggiorna o non isola quel flusso.

3 fonti · 7 ore fa

Cronologia

Fonti

Part of the PlainSec briefing for 2026-10-01

Every edition of this story: Next.js espone il server tramite un'immagine generata

Altro da oggi