Next.js의 치명적인 취약점은 원격 공격자가 프레임워크의 ImageResponse 기능을 통해 취약한 서버에서 임의의 코드를 실행할 수 있게 합니다. CVE-2026-94545로 추적된 이 결함은 next/og의 ImageResponse의 Node.js 구현에 영향을 미치며 CVSS 점수 9.5를 가지고 있습니다. Vercel은 2026년 9월 22일에 Next.js 16.3.6를 출시하여 문제를 해결했습니다.
애플리케이션이 서버 측 이미지 생성을 중에 공격자가 제어하는 입력을 SVG 콘텐츠, 속성 또는 스타일에 삽입할 때 취약점이 exploitable 됩니다. 이러한 조건 하에서는 특수하게 조작된 값이 SVG 렌더링 파이프라인에 도달할 수 있으며, 결과적으로 애플리케이션 서버에서 원격 코드 실행을 초래할 수 있습니다.
ImageResponse는 일반적으로 Open Graph 이미지, 소셜 미디어 미리보기 및 애플리케이션 또는 사용자 데이터를 기반으로 서버 렌더링되는 기타 그래픽을 동적으로 생성하는 데 사용되기 때문에 이 문제는 특히 중요합니다. 이러한 이미지에 URL 매개변수, API 데이터, 양식 입력 또는 기타 신뢰할 수 없는 값을 통합하는 애플리케이션은 즉시 검토해야 합니다.
CVE-2026-94545 탐지 내용을 찾고 있는 보안 팀은 SOC Prime의 AI-Native Detection Intelligence Platform을 활용하여 취약한 웹 애플리케이션과 관련된 의심스러운 악용 및 사후 침해 행동을 식별할 수 있습니다.
보안 엔지니어는 Uncoder AI를 사용하여 취약성 정보를 탐지 로직으로 변환하고, 사냥 쿼리를 생성하며, 인디케이터를 플랫폼별 검색으로 변환하고, 새로운 취약성에 대한 탐지 엔지니어링을 가속화할 수 있습니다.
CVE-2026-94545 분석
CVE-2026-94545는 Node.js ImageResponse 구현을 포함하는 next/og 패키지에 영향을 미치는 치명적인 원격 코드 실행 취약성입니다. Vercel의 권고문은 이 취약성에 네트워크 기반 악용, 낮은 공격 복잡성, 인증 요구 없음, 사용자 상호작용 필요 없음을 가진 CVSS v4 점수 9.5를 부여했습니다.
영향을 받는 기능은 JSX와 HTML 유사 구조를 SVG 콘텐츠로 변환하기 위해 Vercel의 라이브러리인 Satori를 의존합니다. 공개된 연구에 따르면, 특정 공격자가 제어하는 값이 적절히 이스케이프되지 않고 생성된 SVG 출력에 도달할 수 있습니다. 그 결과, 특수하게 조작된 입력이 무해한 텍스트가 아닌 SVG 마크업으로 해석될 수 있습니다. 영향을 받는 Next.js 구성에서는 이 동작이 서버 측 코드 실행으로 이어지는 방식으로 하위 구성 요소와 상호작용할 수 있습니다.
CVE-2026-94545는 Next.js 16.2.0부터 시작하여 16.3.5까지의 버전에 영향을 미칩니다. 16.3.6 버전은 보안 수정이 포함되어 있습니다. Next.js 15는 이 특정 취약성의 영향을 받지 않으며, Edge ImageResponse 구현을 사용하는 애플리케이션 역시 취약 범위에 포함되지 않습니다.
중요하게도, 단순히 ImageResponse를 사용한다고 해서 자동으로 애플리케이션이 exploitable 되는 것은 아닙니다. 취약한 조건은 Node.js 구현과 SVG 콘텐츠, 속성 또는 스타일에 삽입되는 공격자가 제어하는 데이터를 요구합니다. 예를 들면, 애플리케이션이 쿼리 문자열 값을 수락하여 동적으로 생성된 소셜 미리보기 이미지에 포함할 수 있습니다. 그 값이 적절한 제어 없이 취약한 렌더링 파이프라인에 도달하면, 공격자는 이 결함을 유발하도록 설계된 입력을 조작할 수 있습니다.
이 구별은 취약성 우선순위 설정에 중요합니다. 개발자는 next/og에서 ImageResponse의 import를 포함한 경로 핸들러와 opengraph-image 구현을 검색한 다음, 신뢰할 수 없는 값이 생성된 출력에 영향을 미치는지 확인해야 합니다. 일부 이미지는 요청이 도착할 때 생성되므로 잠재적으로 취약한 코드 경로가 직접 인터넷에 접근 가능할 수 있습니다.
CVE-2026-94545의 세부사항은 취약점의 공급망 측면도 강조합니다. 근본적인 약점은 적절히 이스케이프되지 않은 값이 활성 SVG 콘텐츠가 될 수 있는 Satori에 존재합니다. Satori를 직접 사용하는 개발자는 관련된 수정이 포함된 0.33.5 버전으로 업데이트해야 합니다. Next.js 애플리케이션은 독립적으로 업데이트된 Satori 패키지에 의존하지 않고 프레임워크 자체를 업데이트해야 합니다. Satori는 Next.js에 번들로 포함되어 있기 때문입니다.
성공적인 악용은 피해 보안 인증되지 않은 원격 공격자에게 취약한 Next.js 서버 프로세스 컨텍스트에서 코드 실행을 제공할 수 있습니다. 애플리케이션의 권한 및 환경에 따라, 이는 애플리케이션 비밀, API 자격 증명, 환경 변수, 데이터베이스, 클라우드 자격 증명, 내부 서비스 또는 취약한 서버에서 접근할 수 있는 기타 리소스를 노출할 수 있습니다.
원격 코드 실행은 페이로드 배포, 자격 증명 도난, 지속성, 정찰, 횡적 이동 등의 추가 악의적인 활동을 위한 초기 발판도 제공할 수 있습니다. 따라서 애프터 악용의 정확한 영향은 영향을 받은 Next.js 애플리케이션이 배포된 방식과 서버 프로세스가 가지고 있는 권한에 크게 의존합니다.
2026년 9월 23일 현재, 공개된 보고에 따르면 자연에서 이 취약점을 악용한 확인된 공격과 공개된 CVE-2026-94545 PoC는 없습니다. 그러나 취약점의 기술적 세부사항은 이제 공개되어 있으므로, 보고된 악용이 없다는 사실을 낮은 위험의 신호로 간주해서는 안 됩니다.
인용된 연구에는 특정 캠페인에 대해 CVE-2026-94545 IOC가 공개 문서화된 바 없습니다. 따라서 방어자는 동적 이미지 생성 엔드포인트에 대한 비정상적인 요청, Node.js 애플리케이션에 의해 시작된 비정상적인 하위 프로세스, Next.js 서버로부터의 예상치 못한 아웃바운드 통신, 수상한 파일 생성, 웹 애플리케이션 프로세스로부터 기인하는 명령 실행과 같은 행동 지표에 집중해야 합니다.
CVE-2026-94545 완화 조치
주요 CVE-2026-94545 완화 조치는 영향을 받는 Next.js 애플리케이션을 버전 16.3.6으로 업그레이드하는 것입니다. Vercel은 영향을 받는 16.x 릴리스 라인에 대해 16.3.6을 패치된 버전으로 나열합니다. Next.js 16.2.x를 실행하는 애플리케이션도 별도의 16.2 보안 릴리스를 기다리는 것보다는 16.3.6으로 이동해야 합니다.
관리자는 패키지 매니페스트나 종속성 스캐닝에만 의존하는 것보다 실제 프로덕션 버전을 확인해야 합니다. 업데이트 후, 프로덕션 애플리케이션 및 컨테이너는 패치된 프레임워크가 실제로 실행되고 있는지 확인하기 위해 다시 빌드되고 재배포되어야 합니다.
조직은 다음과 같은 import에 대해 애플리케이션 코드를 감사해야 합니다.
import { ImageResponse } from ‘next/og’
특히 경로 핸들러, Open Graph 이미지 생성기 및 요청 데이터로부터 이미지를 동적으로 생성하는 기타 구성 요소에 주의를 기울여야 합니다. 개발자는 URL 매개변수, API 응답, 양식 입력, 사용자에 의해 제어되는 데이터베이스 콘텐츠 또는 기타 신뢰할 수 없는 데이터가 SVG 콘텐츠, 속성 또는 스타일에 도달할 수 있는 상황을 식별해야 합니다.
즉각적인 업그레이드가 불가능한 경우, Vercel은 공격자가 제어하는 값이 Node.js 구현에 의해 렌더링되는 SVG 콘텐츠, 속성 또는 스타일로 전달되지 않도록 보장할 것을 권장합니다. 이것은 노출을 줄이지만 업그레이드를 대체할 수 있는 임시 해결책으로 간주해야 합니다. ImageResponse. 이는 노출을 줄이지만 업그레이드를 대체할 수 있는 임시 해결책으로 간주해야 합니다.
조직은 런타임 전환이 선호되는 해결책이라고 가정해서는 안 됩니다. Edge 구현은 이 결함에 취약하지 않지만, Vercel의 권고문은 업그레이드가 즉시 수행될 수 없는 경우 공격자가 제어하는 데이터를 취약한 렌더링 경로에서 제거할 것을 특히 권장합니다.
To CVE-2026-94545 탐지 시도를 탐지하기 위해, 보안 팀은 이미지 생성을 담당하는 경로로 전송된 비정상적인 입력에 대한 애플리케이션 및 리버스 프록시 로그를 모니터링해야 합니다. EDR 및 워크로드 원격 측정은 또한 Node.js 프로세스가 예기치 않게 셸 또는 시스템 유틸리티를 시작하거나 실행 파일을 생성하거나 민감한 비밀에 접근하거나 비정상적인 아웃바운드 네트워크 연결을 설정하는 것을 식별해야 합니다.
패치 전에 영향을 받은 애플리케이션을 운영한 조직은 의심스러운 요청 및 사후 악용 행동을 위해 과거 원격 측정을 검토해야 합니다. 현재 공급업체가 제공한 방법으로는 취약한 경로가 이전에 악용되었는지 여부를 결정할 수 없기 때문에, 애플리케이션 로그, EDR 원격 측정, 클라우드 감사 기록 및 네트워크 활동을 결합하는 것이 가장 강력한 회고적 조사 접근 방식을 제공합니다.
또한, SOC Prime의 AI-Native Detection Intelligence Platform은 보안 팀이 새로운 취약성 정보를 탐지 규칙 및 사냥 쿼리로 운영화할 수 있도록 도와주어 중요한 애플리케이션 보안 위협에 빠르게 대응할 수 있게 합니다.
면책 사항: 모든 CVE에 대해 탐지 내용이 제공되지는 않으며, SOC Prime Platform에서 현재의 커버리지를 확인하세요. 관련 탐지가 아직 제공되지 않은 경우, 새로운 탐지 내용이 지속적으로 추가되므로 다시 확인하세요.
FAQ
CVE-2026-94545란 무엇이며 어떻게 작동합니까?
CVE-2026-94545는 Next.js next/og에 있는 Node.js ImageResponse 구현에서 발견된 치명적인 원격 코드 실행 취약성입니다. 취약한 애플리케이션이 SVG 콘텐츠, 속성, 또는 스타일에 공격자가 제어하는 값을 포함할 때, 특수하게 조작된 입력은 이미지 렌더링 파이프라인에 도달하여 궁극적으로 서버에서 임의의 코드를 실행할 수 있게 만들 수 있습니다.
CVE-2026-94545는 언제 처음 발견되었나요?
이 취약성은 보안 연구원 Raghav Maheshwari와 rafabd1에 의해 보고되었습니다. Vercel은 2026년 9월 22일, 패치된 Next.js 16.3.6 릴리스와 함께 문제를 공개적으로 공개하고 보안 권고문을 발표했습니다. 공개 권고문은 연구원의 초기 사적인 발견 날짜를 명시하지 않았습니다.
CVE-2026-94545의 시스템에 대한 영향은 무엇입니까?
성공적인 악용은 영향을 받은 Next.js 서버의 컨텍스트 내에서 공격 인증되지 않은 원격 공격자에게 임의의 코드를 실행할 수 있도록 할 수 있습니다. 애플리케이션 권한에 따라, 공격자는 잠재적으로 애플리케이션 비밀, 자격 증명, 내부 서비스, 민감한 정보에 접근하거나, 손상된 서버를 추가 공격을 위한 발판으로 사용할 수 있습니다. Vercel은 이 문제를 CVSS 점수 9.5로 “치명적” 이라고 평가합니다.
CVE-2026-94545가 2026년에 여전히 저에게 영향을 미칠 수 있습니까?
예. Next.js 16.2.0에서 16.3.5까지 실행하는 애플리케이션은 Node.js ImageResponse 구현을 사용하고 공격자가 제어하는 값을 SVG 콘텐츠, 속성 또는 스타일에 전달할 때 여전히 취약할 수 있습니다. Next.js 16.3.6에는 수정이 포함되어 있습니다.
CVE-2026-94545로부터 어떻게 자신을 보호할 수 있습니까?
영향을 받는 Next.js 애플리케이션을 버전 16.3.6으로 업그레이드하고, 프로덕션 워크로드를 재빌드 및 재배포하고, next/og ImageResponse 사용에서 공격자가 제어하는 입력을 감사하세요. 업그레이드를 즉시 완료할 수 없는 경우, 신뢰할 수 없는 값이 SVG 콘텐츠, 속성 또는 스타일에 도달하지 않도록 하세요. 또한 조직은 취약한 서버에서 의심스러운 Node.js 프로세스 행동을 모니터링하고, 타협의 징후에 대한 과거 활동을 검토해야 합니다.