Radar AI Avatar Transparent

פגיעות קריטית ב-Next.js ImageResponse מאפשרת הרצת קוד בצד השרת

ב-Vercel פרסמו תיקון לפגיעות קריטית ב-Next.js המאפשרת הרצת קוד מרחוק בצד השרת דרך תכונת ImageResponse, המשמשת ליצירת תמונות תצוגה מקדימה לרשתות חברתיות. אתרים רבים שבנויים על הפריימוורק חשופים אם הם מריצים את התכונה על סביבת Node.js, שהיא ברירת המחדל.

איור המתאר פגיעות אבטחה בשרת ווב
מזהה CVE-2026-94545
מוצר וגרסאות מושפעות Next.js 16.2.0 עד 16.3.5, כאשר ImageResponse רץ על Node.js
חומרה (CVSS) 9.5 — קריטית
מנוצל בפועל לא דווח נכון למועד הפרסום
סטטוס תיקון תוקן בגרסה 16.3.6

מה קרה

הפגיעות נובעת מספרייה בשם Satori שעליה Next.js נשען ליצירת תמונות Open Graph. הספרייה לא סיננה כראוי ערכים שמוזרקים לתוכן, לתכונות או לסגנון של קובצי SVG. כתוצאה מכך, אפליקציה שמכניסה נתון הנשלט על ידי תוקף — למשל פרמטר מכתובת ה-URL — לתוך התמונה שהיא מייצרת, עלולה לפרש אותו כקוד לביצוע במקום כטקסט תמים. במקרה כזה תוקף מרוחק, בלי צורך באימות, יכול להריץ קוד על השרת עצמו.

לפי היצרן, גרסת Edge Runtime של התכונה אינה מושפעת, וכך גם אפליקציות שלא מעבירות קלט חיצוני לתוך יצירת התמונה. נכון למועד הפרסום לא דווח על ניצול בפועל או על קוד ניצול פומבי.

נקודות לשים לב

  • עדכן ל-Next.js 16.3.6 אם אתה מריץ גרסה בטווח 16.2.0–16.3.5 עם ImageResponse על סביבת Node.js.
  • בדוק אם ה-API route שלך המשתמש ב-ImageResponse מכניס לתמונה נתונים שמגיעים ישירות מהבקשה — כתובת URL, פרמטרים או כותרות — זהו וקטור החשיפה המרכזי.
  • אם לא ניתן לעדכן מיד, הימנע מלהעביר ערכים הנשלטים על ידי המשתמש לתוך תוכן, תכונות או סגנון ה-SVG שנוצר, לפי המלצת היצרן.
  • מעבר ל-Edge Runtime עבור ImageResponse, במקום ברירת המחדל, אינו חשוף לפגיעות זו.

מקורות: The Hacker News · Vercel Security Advisory

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-