CVE-2026-94545: RCE в Next.js через next/og и Satori
В Next.js next/og найдена RCE-уязвимость CVE-2026-94545: Satori не экранирует пользовательский текст в SVG, а нативный парсер libvips/libxml2 повреждает память. Исправлено в Next.js 16.3.6 и Satori 0.33.5; уязвимы версии Next.js 16.2.0–16.3.5 на Node.js с sharp.
- Satori 0.0.27–0.33.4 не экранирует текст, попадающий в SVG
- Уязвимы Next.js 16.2.0–16.3.5 на Node.js с установленным sharp
- Официальная сборка Node без PIE упрощает эксплуатацию без утечки адресов
- ZoomEye: 1 733 654 ресурса с app="Next.js", индексация CVE отсутствует
Читать дальше
Безопасность