Next.js’te yeni bir güvenlik açığı, Open Graph ve diğer sosyal önizleme görsellerini üreten ImageResponse özelliği üzerinden saldırganların sunucuda kod çalıştırmasına izin verebilir. Vercel açıkladı.
Risk, bir uygulamanın saldırganın kontrol ettiği değerleri, örneğin istek URL’sinden okunan metni, görsel içine yerleştirmesi durumunda ortaya çıkıyor. Next.js’i geliştiren Vercel, açığı 22 Eylül’de 16.3.6 sürümünde düzeltti.
CVE-2026-94545 olarak izlenen açık, ImageResponse Node.js çalışma zamanında çalıştığında Next.js 16.2.0 ile 16.3.5 sürümlerini etkiliyor; Next.js varsayılan olarak Node.js kullanıyor. Vercel’in uyarısı açığı kritik olarak değerlendiriyor ve CVSS puanı 9.5. ImageResponse’un Edge sürümü etkilenmiyor ve Next.js 15 de etkilenmiyor.
ImageResponse, son PNG üretilmeden önce görsel düzenini SVG koduna dönüştürmek için Vercel kütüphanesi Satori’yi kullanıyor. Uyarıya göre etkilenen uygulamalar, “görsel oluşturma sırasında saldırganın kontrol ettiği değerleri SVG içeriğine, özniteliklerine veya stillerine aktaran” uygulamalar.
Uyarının örneği, istek URL’sinden alınan bir değeri SVG title öğesi içine yerleştiriyor. Bir div içindeki başlık gibi sıradan öğelerdeki metnin de sayılıp sayılmadığı belirtilmiyor.
Uygulamanın özelliği nerede kullandığını bulmak için next/og’dan içe aktarılan ImageResponse’a bakmak gerekiyor; örneğin route işleyicilerinde ve opengraph-image dosyalarında. Route işleyicileri istek geldiğinde görseli oluşturur. Bir opengraph-image dosyası görseli derleme zamanında veya istek geldiğinde oluşturabilir.
23 Eylül itibarıyla The Hacker News, açığı kullanan kamuya açık saldırı raporu veya kamuya açık exploit kodu bulamadı.
Düzeltme, tek yamalanmış sürüm olan Next.js 16.3.6 ve npm install [email protected] ile kuruluyor. 23 Eylül itibarıyla npm kayıt defterinde 16.2 hattı için düzeltilmiş bir sürüm listelenmiyor, bu nedenle 16.2 üzerinde olan uygulamaların 16.3.6’ya geçmesi gerekiyor. Next.js 15.5.26, 15.5 hattında next/og için ek güvenlik sertleştirme ekliyor.
Yükseltmenin beklemesi gerekiyorsa, uyarının geçici çözümü, saldırganın kontrol ettiği değerlerin Node.js ImageResponse’unun işlediği SVG içeriği, öznitelikleri ve stilleri dışında tutulması. Uyarı, etkilenmeyen Edge sürümüne geçilmesini önermiyor ve Next.js dokümantasyonu Edge çalışma zamanını kullanımdan kaldırılmış olarak işaretliyor.
The Hacker News’in 23 Eylül’deki kontrollerinde, etkilenen bir sürüm olan Next.js 16.3.5, npm audit tarafından işaretlenmedi. Uyarı ayrıca GitHub Advisory Database’de henüz listelenmedi ve CVE-2026-94545 için bir CVE kaydı yayınlanmadı.
Next.js sürümünü doğrudan kontrol edin. Satori, Next.js paketi içine gömülü olduğundan, bir kilit dosyası onu Next.js’in bir bağımlılığı olarak listelemiyor.
Vercel’in uyarısı ve duyurusu, Vercel’de barındırılan uygulamaların korunup korunmadığını söylemiyor. Ağustos’ta düzeltildi iki kritik Next.js açığı için şirket, barındırılan uygulamaların korunduğunu ve yükseltmeye gerek olmadığını söylemişti.
Vercel’in uyarısı ve duyurusu ayrıca yama öncesi etkilenen bir rotanın istismar edilip edilmediğini kontrol etmenin bir yolunu da sunmuyor. Etkilenen sürümler, Next.js 16.2’nin 18 Mart’ta yayınlanmasından bu yana mevcut.
Hata kendisinde Satori’de. Aynı gün yayınlanan Satori’nin kendi uyarısı, belirli değerlerin SVG çıktısına düzgün şekilde kaçırılmadan ulaştığını söylüyor. Özel olarak hazırlanmış bir değer böylece düz metin yerine SVG kodu olarak okunabilir.
Next.js’te bu tür değerler, Next.js’in bağımlı olduğu diğer kütüphanelerdeki güvenlik açıklarına ulaşabilir ve kod çalıştırmasına yol açabilir, Vercel söyledi. Bu kütüphanelerin adını vermedi.
Satori’nin uyarısı aynı CVE’yi orta düzeyde değerlendiriyor ve puanı 5.3, etki SVG çıktısının nasıl kullanıldığına bağlı diyor. Satori’yi doğrudan kullanan geliştiriciler, düzeltmenin bulunduğu 0.33.5 sürümüne güncellemeli.