Уязвимость в Satori и Next.js: SVG-сериализация как граница безопасности
В Satori нашли ошибку экранирования при генерации SVG, из-за которой управляемые атакующим значения могли исполняться как разметка. Проблема затронула Node.js-путь ImageResponse в Next.js 16.2.0–16.3.6 и могла привести к удалённому выполнению кода; исправления вышли в Satori 0.33.5 и Next.js 16.3.6.
- Satori исправлена в версии 0.33.5
- Уязвимы Next.js >= 16.2.0 и < 16.3.6
- Edge-версия ImageResponse не затронута
- Next.js рекомендует обновиться до последних патчей
Читать дальше
Безопасность