漏洞概述 | |||
漏洞名称 | Next.js next/og 未授权远程代码执行漏洞 | ||
漏洞编号 | QVD-2026-75497,CVE-2026-94545 | ||
公开时间 | 2026-09-23 | 影响量级 | 十万级 |
奇安信评级 | 高危 | CVSS 3.1分数 | 9.8 |
威胁类型 | 代码执行 | 利用可能性 | 高 |
POC状态 | 已公开 | 在野利用状态 | 未发现 |
EXP状态 | 已公开 | 技术细节状态 | 已公开 |
危害描述:攻击者可利用该漏洞在无需认证的情况下,以 Next.js 服务进程权限执行任意命令,进而读取环境变量与应用密钥、访问内网服务、植入持久化后门、横向移动等,机密性、完整性与可用性均受严重影响。该利用为盲利用,成功执行后会替换工作进程并导致服务暂时不可用。 | |||
01
漏洞详情
>>>>
影响组件
Next.js 是由 Vercel 开发并维护的 React 全栈开发框架,广泛应用于企业官网、电商、内容平台等场景。其内置的 next/og 模块用于在服务端动态生成 Open Graph 社交分享图片,工作流程为:先由 Satori 将 JSX 渲染为 SVG,再由 sharp栅格化为 PNG。该模块默认运行于 Node.js 运行时,被大量网站用于动态生成社交卡片、文章预览图和分享海报,相关 OG 图片路由通常无需认证即可访问。
>>>>
漏洞描述
近日,奇安信CERT监测到官方修复Next.js next/og 未授权远程代码执行漏洞(CVE-2026-94545),该漏洞源于 next/og 所依赖的 SVG 渲染组件 Satori 存在输出编码缺陷(CWE-116),对内联 SVG 元素中的文本内容未进行正确转义,攻击者可通过构造特制输入注入任意 SVG/XML 标记。当 OG 图片路由运行于 Node.js 运行时且安装了 sharp 时,注入内容将被交由底层原生图像处理库(libvips、librsvg、libxml2)解析,进而触发内存破坏并实现远程代码执行;使用 edge 运行时或未安装 sharp 的部署不受影响。攻击者无需认证,向相关 OG 图片路由发送单个请求即可在服务器进程权限下执行任意命令。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
>>>>
利用条件
目标 OG 图片路由运行于 Node.js 运行时(非 edge),且安装了 sharp(npm 常规安装、官方镜像及多数生产部署默认满足);无需认证、无需用户交互。使用 edge 运行时或未安装 sharp(改用沙箱化 resvg-wasm 渲染)的部署不受代码执行影响。
02
影响范围
>>>>
影响版本
16.2.0 <= Next.js < 16.3.5(Node.js 运行时且安装 sharp 的场景);
0.0.27 <= Satori<0.33.5< p="">
>>>>
其他受影响组件
Satori(next/og 依赖的 JSX SVG 渲染器)
03
复现情况
目前,奇安信CERT已成功复现Next.js next/og 未授权远程代码执行漏洞(CVE-2026-94545),截图如下:

04
受影响资产情况
奇安信鹰图资产测绘平台数据显示,Next.js next/og 未授权远程代码执行漏洞(CVE-2026-94545)关联的国内风险资产总数为385701个,关联IP总数为107338个。国内风险资产分布情况如下:

Next.js next/og 未授权远程代码执行漏洞(CVE-2026-94545)关联的全球风险资产总数为2772161个,关联IP总数为1021066个。全球风险资产分布情况如下:

05
处置建议
>>>>
安全更新
官方已发布安全补丁,请及时更新至安全版本:
Next.js 升级至 16.3.6 及以上版本;
同步升级 Satori 至 0.33.5 及以上版本(该版本在序列化 SVG 文本时进行转义,修复注入点);
下载地址:https://github.com/vercel/next.js/releases
临时缓解措施:
1. 将 next/og 路由切换为 export const runtime = "edge",改用沙箱化的 resvg-wasm 渲染器;
2. 或移除 sharp 依赖,避免走原生图像解析链路;
3. 避免将未经净化处理的用户输入传入 ImageResponse 子节点;
4. 为 OG 图片路由增加认证或访问白名单。
06
参考资料
[1]https://github.com/vercel/next.js/security/advisories/GHSA-vcvr-r3jv-pc5j
声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。