导语:Next.js官方近日发布2026年8月安全公告,披露两起高危漏洞,均可导致未授权远程代码执行(RCE)。其中一起源于上游libheif依赖的AVIF图片处理漏洞,另一起影响Windows服务器上特定配置的Next.js应用。Vercel平台已默认受保护,自托管用户需立即升级。
一、漏洞概述
本次披露共两起安全漏洞,详情如下:
漏洞一:AVIF图片处理远程代码执行
CVE编号:GHSA-2xp9-vwfh-vxw4(上游libheif依赖)
风险等级:🟥 高危
漏洞来源:上游libheif依赖。当Next.js的Image Optimization功能处理经过特殊构造的AVIF格式图片输入时,可触发未授权远程代码执行。
**漏洞二:Windows服务器远程代码执行
CVE编号:CVE-2026-75604(GHSA-p293-qw3h-jr36)
风险等级:🟥 高危
影响条件:运行在Windows文件系统上的Next.js服务器,且应用使用Pages Router和App Router且未使用Cache Components。
二、影响范围
受影响的版本:
- Next.js 15.x 及更早版本
- Next.js 16.x
Vercel平台用户:✅ 已默认受保护。Vercel在发现AVIF漏洞后,已在其托管的Image Optimization服务中禁用AVIF优化,AVIF输入以原样形式提供服务,不会经过受影响处理路径。Windows漏洞不影响Vercel(其Next.js运行时使用Linux)。
自托管用户:⚠️ 需要立即升级。
三、修复方案
3.1 升级版本
Next.js 15.x 及更早版本:
npm install next@15.5.24
Next.js 16.x:
npm install next@16.3.3
3.2 补丁说明
在上述修复版本中,AVIF图片将不再被调整尺寸或优化,而是以原样形式提供服务,直至上游libheif发布修复版本。
⚠️ 重要提示:Windows漏洞(CVE-2026-75604)无临时规避方案,受影响服务器必须立即升级。
四、时间线
- 2026年8月25日:Vercel发布安全公告,确认两项漏洞并公布保护措施
- 同日:Next.js官方发布修复版本(15.5.24 / 16.3.3)
- 漏洞报告者:AVIF漏洞由Hacktron团队披露;Windows漏洞由evolutionstorm和B0RI披露
五、参考链接
- Next.js August 2026 Security Release
- GHSA-2xp9-vwfh-vxw4(AVIF漏洞)
- 上游libheif安全公告
- GHSA-p293-qw3h-jr36(Windows漏洞)
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容