Next.js 爆新漏洞:AVIF图片处理与Windows服务器RCE

导语:Next.js官方近日发布2026年8月安全公告,披露两起高危漏洞,均可导致未授权远程代码执行(RCE)。其中一起源于上游libheif依赖的AVIF图片处理漏洞,另一起影响Windows服务器上特定配置的Next.js应用。Vercel平台已默认受保护,自托管用户需立即升级。


一、漏洞概述

本次披露共两起安全漏洞,详情如下:

漏洞一:AVIF图片处理远程代码执行

CVE编号:GHSA-2xp9-vwfh-vxw4(上游libheif依赖)

风险等级:🟥 高危

漏洞来源:上游libheif依赖。当Next.js的Image Optimization功能处理经过特殊构造的AVIF格式图片输入时,可触发未授权远程代码执行。

**漏洞二:Windows服务器远程代码执行

CVE编号:CVE-2026-75604(GHSA-p293-qw3h-jr36)

风险等级:🟥 高危

影响条件:运行在Windows文件系统上的Next.js服务器,且应用使用Pages Router和App Router且未使用Cache Components。


二、影响范围

受影响的版本

  • Next.js 15.x 及更早版本
  • Next.js 16.x

Vercel平台用户:✅ 已默认受保护。Vercel在发现AVIF漏洞后,已在其托管的Image Optimization服务中禁用AVIF优化,AVIF输入以原样形式提供服务,不会经过受影响处理路径。Windows漏洞不影响Vercel(其Next.js运行时使用Linux)。

自托管用户:⚠️ 需要立即升级。


三、修复方案

3.1 升级版本

Next.js 15.x 及更早版本

npm install next@15.5.24

Next.js 16.x

npm install next@16.3.3

3.2 补丁说明

在上述修复版本中,AVIF图片将不再被调整尺寸或优化,而是以原样形式提供服务,直至上游libheif发布修复版本。

⚠️ 重要提示:Windows漏洞(CVE-2026-75604)无临时规避方案,受影响服务器必须立即升级。


四、时间线

  • 2026年8月25日:Vercel发布安全公告,确认两项漏洞并公布保护措施
  • 同日:Next.js官方发布修复版本(15.5.24 / 16.3.3)
  • 漏洞报告者:AVIF漏洞由Hacktron团队披露;Windows漏洞由evolutionstorm和B0RI披露

五、参考链接

版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞12 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容