ขณะนี้การอัปเดตความปลอดภัยนอกแบนด์พร้อมใช้งานใน v16.3.6 (Active LTS) และ v15.5.26 (Maintenance LTS) รุ่นเหล่านี้จะอัปเดตการขึ้นต่อกันของอัปสตรีม รวมถึง Satori เพื่อแก้ไขปัญหาที่อาจนำไปสู่การเรียกใช้โค้ดจากระยะไกลใน Next.js เวอร์ชันที่ได้รับผลกระทบ เวอร์ชัน 15.5.26 มีการป้องกันที่เกี่ยวข้อง แต่ Next.js 15.x ไม่ได้รับผลกระทบจากปัญหาการเรียกใช้โค้ดจากระยะไกล
แก้ไขการขึ้นต่อกันของ Next.js เพื่อรักษาความปลอดภัยให้กับแอปพลิเคชันของคุณ
npm install next@16.3.6 # for 16.3
npm install next@15.5.26 # for 15.5 (hardening only)
ผลกระทบ
การเรียกใช้โค้ดระยะไกลใน Node.js ImageResponse (แรงโน้มถ่วงวิกฤต)
GHSA-vcvr-r3jv-pc5j (ถัดไป.js)
การให้คำปรึกษาต้นน้ำที่เกี่ยวข้อง: GHSA-wx4j-mvgx-mqwp (ซาโตริ)
เวอร์ชัน Next.js >=16.2.0 <16.3.6 ได้รับผลกระทบ
ปัญหานี้ส่งผลกระทบต่อ Node.js ImageResponse การดำเนินการใน next/og. ภายใต้เงื่อนไขเฉพาะ การหลบหนีที่ไม่เหมาะสมในเอาต์พุต SVG ที่สร้างโดย Satori อาจนำไปสู่การเรียกใช้โค้ดจากระยะไกลได้เนื่องจากช่องโหว่ในการพึ่งพาอัปสตรีมอื่นๆ การแก้ไขจะปรับปรุงการขึ้นต่อกันเหล่านี้
แอพที่ใช้ Edge ImageResponse การนำไปปฏิบัติไม่ได้รับผลกระทบ
โปรแกรมรักษาความปลอดภัยของเรา
เราทำงานร่วมกับชุดนักวิจัยที่มีความสามารถเพื่อรักษาความปลอดภัย Next.js และเฟรมเวิร์กโอเพ่นซอร์สอื่นๆ ผ่านทาง Open Source Bug Bounty ของ Vercel ใครก็ตามที่สนใจมีส่วนร่วมในการรักษาความปลอดภัยของโครงสร้างที่เข้าเกณฑ์สามารถเข้าร่วมได้
สามารถส่งคำถามหรือข้อกังวลใด ๆ เกี่ยวกับโปรแกรมการจัดการความปลอดภัยหรือช่องโหว่ของเราไปที่ security@vercel.com