Vercel紧急发布Next.js安全补丁:两大高危漏洞威胁全球千万级生产环境

Next.js Vulnerability Exposes Credentials and Protected Data

八月底,Vercel团队对外披露了两项存在于Next.js框架中的严重安全缺陷。这两个漏洞均可在无需任何身份验证的前提下触发远程代码执行,对部署在全球各地的生产服务器构成了直接威胁。其中一项被编录为CVE-2026-75604,CVSS评分达到9.0;另一项则隐藏在AVIF图像优化流程中,评分更是高达9.5双双跨入"危急"级别。

作为目前React生态中最活跃的全栈框架之一,Next.js在npm上的周下载量早已突破4500万次这意味着从初创团队到大型互联网企业的无数线上业务,都可能在这次漏洞风波中受到波及。考虑到攻击者完全不需要账号密码就能发起渗透,风险敞口被进一步放大。

Critical RCE Vulnerability in React & Next.js Exposed

先来看CVE-2026-75604。这本质上是一个路径遍历缺陷但后果远比普通目录穿越严重得多。Vercel在公告中明确指出,当Next.js应用跑在Windows文件系统之上时,攻击者可以通过精心构造的请求突破沙箱限制,最终在服务器端执行任意指令。受影响的应用需要同时满足几个条件:使用了Pages Router或App Router,并且没有开启缓存组件功能。虽然Linux服务器暂时不在此列,但Windows环境下的部署量依然不容小觑,尤其是国内不少企业仍习惯在Windows Server上托管Node.js服务。

另一处隐患则藏在大家日常使用的图像优化API里Next.js底层依赖Sharp库处理图片,而Sharp又调用了libheif来完成AVIF格式解码。问题就出在这里——libheif在处理特定构造的AVIF文件时存在内存安全缺陷攻击者只需上传一张"看起来正常"的图片,就能在服务端触发漏洞。由于图像优化是Next.js的默认能力,很多开发者甚至意识不到自己打开了这扇后门。

Next.js Security Guide: Patching Operation PCPcat | CodeTagz

好消息是,截至目前还没有公开报道证实这两个漏洞已被野外利用Vercel发布的两份安全通告中均未提及实际攻击事件,社区里也没有出现成型的概念验证代码。但这并不意味着可以高枕无忧——9.0和9.5的CVSS分数摆在那里,从漏洞公开到武器化利用往往只有很短的时间窗口。

版本覆盖面上Windows远程代码执行漏洞波及13.4到15.5.24之间的全部版本,以及16.0至16.3.3。AVIF图像漏洞的影响范围更广,从10.0.0一直延续到15.5.24,16.3.3以下的版本同样未能幸免。如果你的项目依赖恰好落在这个区间内,现在就该行动起来

HeroDevs Blog | CVE-2026-44573, CVE-2026-44577, CVE-2026-44572: Three Next.js  Vulnerabilities Affecting EOL versions

修复方案其实相当直接:将Next.js升级至15.5.24或16.3.3即可。这两个版本已经同时封堵了两处攻击面。对于暂时无法立即升级的团队,Vercel也给出了过渡建议——在配置中关闭AVIF图像优化功能,可以先行阻断第二条攻击路径。不过需要提醒的是,Windows路径遍历漏洞目前还没有可用的临时缓解措施,升级仍然是唯一可靠的选择

生产环境的稳定性固然重要,但面对评分9.0以上的远程代码执行漏洞,犹豫的代价可能远超一次版本升级带来的回归测试成本。建议运维同学尽快锁定当前使用的Next.js版本号,对照受影响范围清单排查优先安排升级窗口。毕竟,4500万周下载量背后,是4500万个潜在的安全边界。

评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值