Uma vulnerabilidade crítica no Next.js pode permitir que atacantes remotos executem código arbitrário em servidores vulneráveis por meio da funcionalidade ImageResponse do framework. Rastreadada como CVE-2026-94545, a falha afeta a implementação do Node.js do ImageResponse em next/og e possui uma pontuação CVSS de 9.5. A Vercel solucionou o problema em 22 de setembro de 2026, com o lançamento do Next.js 16.3.6.
A vulnerabilidade torna-se explorável quando uma aplicação coloca entradas controladas por atacantes no conteúdo, atributos ou estilos SVG durante a geração de imagens no lado do servidor. Nessas condições, valores especialmente criados podem alcançar o pipeline de renderização SVG de forma que possa resultar em execução remota de código no servidor da aplicação.
O problema é particularmente relevante porque o ImageResponse é comumente usado para gerar dinamicamente imagens Open Graph, pré-visualizações de mídia social e outros gráficos renderizados no servidor com base em dados da aplicação ou do usuário. Aplicações que incorporam parâmetros de URL, dados de API, entradas de formulário ou outros valores não confiáveis nessas imagens devem ser revisadas imediatamente.
As equipes de segurança que buscam conteúdo de detecção para a CVE-2026-94545 podem utilizar a Plataforma de Inteligência de Detecção AI-Nativa da SOC Prime para identificar explorações suspeitas e comportamentos pós-comprometimento associados a aplicações web vulneráveis.
Os engenheiros de segurança também podem usar o Uncoder AI para transformar inteligência de vulnerabilidade em lógica de detecção, gerar consultas de caça, converter indicadores em buscas específicas de plataforma e acelerar a engenharia de detecção para vulnerabilidades emergentes.
Análise CVE-2026-94545
CVE-2026-94545 é uma vulnerabilidade crítica de execução remota de código que afeta a implementação do Node.js ImageResponse incluída no pacote next/og. O aviso da Vercel atribui à vulnerabilidade uma pontuação CVSS v4 de 9.5, com exploração baseada em rede, baixa complexidade de ataque, sem necessidade de autenticação e sem interação do usuário requerida.
A funcionalidade afetada depende do Satori, a biblioteca da Vercel para converter estruturas semelhantes a JSX e HTML em conteúdo SVG antes que a imagem resultante seja renderizada. De acordo com a pesquisa publicada, certos valores controlados por atacantes poderiam alcançar a saída SVG gerada sem ser devidamente escapados. Como resultado, entradas especialmente elaboradas podem ser interpretadas como marcação SVG em vez de texto inofensivo. Em configurações afetadas do Next.js, esse comportamento pode interagir com componentes posteriores de forma que leve à execução de código no lado do servidor.
CVE-2026-94545 afeta versões do Next.js começando com a 16.2.0 e indo até a 16.3.5. A versão 16.3.6 contém a correção de segurança. O Next.js 15 não é afetado por essa vulnerabilidade específica, enquanto aplicativos que utilizam a implementação de Edge ImageResponse também estão fora do escopo vulnerável.
É importante notar que, simplesmente usar o ImageResponse não torna automaticamente uma aplicação explorável. A condição vulnerável requer a implementação do Node.js e dados controlados por atacantes sendo inseridos em conteúdo, atributos ou estilos SVG. Por exemplo, uma aplicação pode aceitar um valor de query string e incorporá-lo em uma imagem de pré-visualização social gerada dinamicamente. Se esse valor atinge o pipeline de renderização vulnerável sem controle adequado, um atacante poderia criar uma entrada projetada para acionar a falha.
Essa distinção é importante para a priorização de vulnerabilidades. Os desenvolvedores devem buscar em seus códigos-fonte importações de ImageResponse de next/og, incluindo manipuladores de rotas e implementações de imagens opengraph, então determinar se valores não confiáveis influenciam a saída gerada. Algumas imagens são geradas quando as solicitações chegam, o que significa que caminhos de código potencialmente vulneráveis podem ser acessíveis diretamente pela internet.
Os detalhes para CVE-2026-94545 também destacam um aspecto de cadeia de suprimentos da vulnerabilidade. A fraqueza subjacente existe no Satori, onde valores não escapados corretamente podem se tornar conteúdo SVG ativo. Desenvolvedores que usam o Satori diretamente devem atualizar para a versão 0.33.5, que contém a correção correspondente. As aplicações Next.js devem atualizar o próprio framework em vez de depender de um pacote Satori atualizado independentemente, pois o Satori é incorporado no Next.js.
Uma exploração bem-sucedida poderia fornecer a um atacante remoto não autenticado a execução de código no contexto do processo de servidor Next.js vulnerável. Dependendo das permissões e ambiente da aplicação, isso pode expor segredos da aplicação, credenciais de API, variáveis de ambiente, bancos de dados, credenciais de nuvem, serviços internos ou outros recursos acessíveis a partir do servidor comprometido.
A execução remota de código também poderia fornecer uma base inicial para atividades maliciosas adicionais, incluindo implantação de cargas, roubo de credenciais, persistência, reconhecimento e movimento lateral. O impacto exato pós-exploração depende fortemente de como a aplicação Next.js afetada é implantada e quais permissões seu processo de servidor possui.
Até 23 de setembro de 2026, relatórios públicos não identificaram ataques confirmados explorando a vulnerabilidade na natureza e nenhuma PoC CVE-2026-94545 publicamente disponível. No entanto, os detalhes técnicos da vulnerabilidade agora são públicos, o que significa que as organizações não devem interpretar a ausência de exploração relatada como uma indicação de baixo risco.
Da mesma forma, não há IOCs específicos de campanha para CVE-2026-94545 documentados publicamente na pesquisa citada. Os defensores devem, portanto, focar em indicadores comportamentais, incluindo solicitações incomuns para endpoints de geração de imagens dinâmicas, processos filhos anômalos gerados por aplicações Node.js, comunicação de saída inesperada de servidores Next.js, criação de arquivos suspeitos e execução de comandos originando-se de processos de aplicações web.
Mitigação CVE-2026-94545
O principal mitigação CVE-2026-94545 é atualizar aplicações Next.js afetadas para a versão 16.3.6. A Vercel lista 16.3.6 como a versão corrigida para a linha de lançamento 16.x afetada. Aplicações rodando Next.js 16.2.x também devem migrar para a 16.3.6 em vez de aguardar por uma versão de segurança separada 16.2.
Os administradores devem verificar a versão real de produção em vez de depender apenas de manifestos de pacotes ou de escaneamento de dependências. Após a atualização, aplicações de produção e contêineres devem ser reconstruídos e reimplantados para garantir que o framework corrigido está realmente em execução.
As organizações também devem auditar o código da aplicação para importações como:
import { ImageResponse } from ‘next/og’
A atenção especial deve ser dada aos manipuladores de rotas, geradores de imagens Open Graph e outros componentes que criam imagens dinamicamente a partir de dados de solicitação. Os desenvolvedores devem identificar qualquer situação onde parâmetros de URL, respostas de API, entrada de formulário, conteúdo de banco de dados controlado por usuários ou outros dados não confiáveis possam alcançar o conteúdo, atributos ou estilos SVG.
Se uma atualização imediata não for possível, a Vercel recomenda garantir que valores controlados por atacantes não sejam passados para conteúdo, atributos ou estilos SVG renderizados pela implementação do Node.js de ImageResponse. Isso reduz a exposição, mas deve ser considerado uma solução temporária em vez de um substituto para a atualização.
As organizações também devem evitar presumir que mudar de tempo de execução é a remediação preferida. Embora a implementação de Edge não seja vulnerável a essa falha, o aviso da Vercel recomenda especificamente remover dados controlados por atacantes de caminhos de renderização vulneráveis quando a atualização não puder ser realizada imediatamente.
To Detectar CVE-2026-94545 tentativas de exploração, as equipes de segurança devem monitorar os logs de aplicação e proxy reverso para entradas incomuns enviadas a rotas responsáveis pela geração de imagens. A telemetria EDR e de carga de trabalho também devem identificar processos Node.js gerando shells ou utilitários de sistema inesperadamente, criando arquivos executáveis, acessando segredos sensíveis ou estabelecendo conexões de rede de saída incomuns.
Organizações que operaram aplicações afetadas antes da correção devem rever a telemetria histórica para solicitações suspeitas e comportamentos pós-exploração. Como nenhum método fornecido pelo fornecedor atualmente determina se uma rota vulnerável foi explorada anteriormente, combinar logs de aplicação, telemetria EDR, registros de auditoria na nuvem e atividade de rede oferece a abordagem mais forte de investigação retrospectiva.
Adicionalmente, a Plataforma de Inteligência de Detecção AI-Nativa da SOC Prime pode ajudar as equipes de segurança a operacionalizarem a inteligência de vulnerabilidades emergentes em regras de detecção e consultas de busca, permitindo uma resposta mais rápida às ameaças críticas de segurança de aplicação.
Aviso: Conteúdo de detecção pode não estar disponível para todas as CVEs. Verifique a Plataforma SOC Prime para a cobertura atual. Se as detecções relevantes ainda não estiverem disponíveis, verifique novamente, pois novo conteúdo de detecção é adicionado continuamente.
FAQ
O que é CVE-2026-94545 e como funciona?
CVE-2026-94545 é uma vulnerabilidade crítica de execução remota de código na implementação do Node.js ImageResponse do Next.js next/og. Quando uma aplicação vulnerável incorpora valores controlados por atacantes em conteúdo, atributos ou estilos SVG, uma entrada especialmente criada pode alcançar o pipeline de renderização de imagens e, eventualmente, permitir a execução arbitrária de código no servidor.
Quando CVE-2026-94545 foi descoberto pela primeira vez?
A vulnerabilidade foi reportada pelos pesquisadores de segurança Raghav Maheshwari e rafabd1. A Vercel divulgou publicamente o problema e publicou seu aviso de segurança em 22 de setembro de 2026, juntamente com o lançamento da versão corrigida Next.js 16.3.6. O aviso público não especifica a data original de descoberta privada pelos pesquisadores.
Qual é o impacto da CVE-2026-94545 nos sistemas?
Uma exploração bem-sucedida pode permitir que um atacante remoto não autenticado execute código arbitrário no contexto do servidor Next.js afetado. Dependendo dos privilégios da aplicação, os atacantes poderiam potencialmente acessar segredos da aplicação, credenciais, serviços internos, informações sensíveis ou usar o servidor comprometido como uma base para ataques adicionais. A Vercel classifica a questão como Crítica com uma pontuação CVSS de 9.5.
CVE-2026-94545 ainda pode me afetar em 2026?
Sim. As aplicações que rodam o Next.js 16.2.0 até 16.3.5 podem continuar vulneráveis quando usam a implementação Node.js do ImageResponse e passam valores controlados por atacantes no conteúdo, atributos ou estilos SVG. O Next.js 16.3.6 contém a correção.
Como posso me proteger da CVE-2026-94545?
Atualize as aplicações Next.js afetadas para a versão 16.3.6, reconstrua e reimplante cargas de produção, e audite todo o uso do next/og ImageResponse para entrada controlada por atacantes. Se a atualização não puder ser concluída imediatamente, impeça que valores não confiáveis cheguem ao conteúdo, atributos ou estilos SVG. As organizações também devem monitorar servidores vulneráveis para detectar comportamentos suspeitos do processo Node.js e revisar a atividade histórica para sinais de comprometimento.