PT-2026-97045 · Vercel · Next.Js

·

CVE-2026-94545

·

Publicado

2026-09-22

·

Atualizado

2026-10-01

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Next.js versões 16.2.0 até 16.3.5
Description Uma falha na implementação de Node.js do componente ImageResponse no pacote next/og ocorre devido à codificação ou escape inadequado dos dados de saída. Este problema surge quando valores controlados por um invasor são passados para o conteúdo, atributos ou estilos de SVG durante a geração dinâmica de imagens, como cartões de visualização social do Open Graph. Um invasor remoto não autenticado pode explorar isso injetando marcações maliciosas no SVG gerado, o que pode levar à corrupção de memória em bibliotecas de imagem nativas (como sharp, libvips, librsvg e libxml2) e, consequentemente, resultar na execução remota de código no servidor. A implementação de Edge runtime e configurações que não utilizam a biblioteca sharp não são afetadas.
Recommendations Atualize para a versão 16.3.6 do Next.js. Como solução temporária, remova todas as entradas de SVG não confiáveis da implementação de Node.js do ImageResponse.

Exploit

Correção

RCE

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15201
CVE-2026-94545

Produtos afetados

Next.Js