Vulnerabilità · 6 ore fa
Vercel ha corretto Next.js 16.3.6 per CVE-2026-94545 dopo aver visto che ImageResponse, su Node.js, poteva trasformare dati controllati dall’utente in SVG interpretabile. Il difetto riguarda le versioni 16.2.0-16.3.5 e non tocca Next.js 15 né la runtime Edge.
Il punto debole non è l’immagine in sé, ma il passaggio in cui il testo preso dalla request entra nel generatore SVG. Se quei valori finiscono in contenuto, attributi o stili, Satori e le librerie a valle li trattano come struttura, non come semplice testo: il risultato può arrivare fino a code execution sul processo server.
Per i team che usano next/og, il rischio resta nel backend che produce preview e immagini social, non nel rendering cosmetico. Dopo la correzione, conta ancora evitare che dati derivati dalla request entrino nell’SVG: la patch chiude la falla, ma il modello di fiducia sbagliato resta per chi non aggiorna o non isola quel flusso.
3 fonti che coprono questa storia
Ejecución remota de código en Next.js de Vercel
Los investigadores RaghavMaheshwari124 y rafabd1 han informado sobre una vulnerabilidad de severidad c
Next.js: PoC pubblico per lo sfruttamento della CVE-2026-94545
Disponibile Proof of Concept (PoC) per lo sfruttamento della vulnerabilità CVE-2026-94545 – già sanata dal vendor – presente in next/og ImageResponse di Next.js.
Critical Next.js ImageResponse Flaw Can Lead to Server Code Execution via Crafted SVG Input
Next.js ImageResponse flaw can lead to server code execution when attacker-controlled values reach generated SVG.
Part of the PlainSec briefing for 2026-10-01