CVE-2026-94545: Kritische Next.js ImageResponse-Schwachstelle ermöglicht Remote-Codeausführung

CVE-2026-94545: Kritische Next.js ImageResponse-Schwachstelle ermöglicht Remote-Codeausführung

SOC Prime Team
SOC Prime Team linkedin icon Folgen

Eine kritische Schwachstelle in Next.js könnte es entfernten Angreifern ermöglichen, beliebigen Code auf anfälligen Servern über die ImageResponse-Funktionalität des Frameworks auszuführen. Verfolgt als CVE-2026-94545, betrifft der Fehler die Node.js-Implementierung von ImageResponse in next/og und hat einen CVSS-Wert von 9,5. Vercel behob das Problem am 22. September 2026 mit der Veröffentlichung von Next.js 16.3.6.

Die Schwachstelle wird ausnutzbar, wenn eine Anwendung vom Angreifer kontrollierte Eingaben in SVG-Inhalte, Attribute oder Stile während der serverseitigen Bilderstellung einfügt. Unter diesen Bedingungen können speziell gestaltete Werte die SVG-Rendering-Pipeline erreichen und letztlich zur Ausführung von Remotecode auf dem Anwendungsserver führen.

Das Problem ist besonders relevant, da ImageResponse häufig verwendet wird, um Open Graph-Bilder, soziale Medienvorschauen und andere serverseitig gerenderte Grafiken dynamisch basierend auf Anwendungs- oder Benutzerdaten zu generieren. Anwendungen, die URL-Parameter, API-Daten, Formulareingaben oder andere unzuverlässige Werte in diese Bilder integrieren, sollten sofort überprüft werden.

Sicherheitsteams, die nach Inhalten zur Erkennung von CVE-2026-94545 suchen, können die KI-Native Detection Intelligence Platform von SOC Prime nutzen, um verdächtige Ausbeutung und Verhalten nach dem Eindringen in Zusammenhang mit anfälligen Webanwendungen zu identifizieren.

Sicherheitsingenieure können auch Uncoder AI verwenden, um Schwachstelleninformationen in Erkennungslogik zu transformieren, Suchabfragen zu generieren, Indikatoren in plattform-spezifische Suchen umzuwandeln und die Erkennungstechnik für neue Schwachstellen zu beschleunigen.

Vertrieb kontaktieren

CVE-2026-94545-Analyse

CVE-2026-94545 ist eine kritische Schwachstelle zur Remotecodeausführung, die die Node.js ImageResponse-Implementierung im next/og-Paket betrifft. Vercel’s Beratung ordnet der Schwachstelle einen CVSS v4-Wert von 9,5 zu, mit netzwerkbasierter Ausbeutung, niedriger Angriffskomplexität, ohne Authentifizierungsanforderung und ohne erforderliche Benutzerinteraktion.

Die betroffene Funktionalität stützt sich auf Satori, Vercels Bibliothek zur Umwandlung von JSX und HTML-ähnlichen Strukturen in SVG-Inhalte, bevor das resultierende Bild gerendert wird. Laut der veröffentlichten Forschung könnten bestimmte, vom Angreifer kontrollierte Werte generierten SVG-Ausgaben erreichen, ohne ordnungsgemäß maskiert zu werden. Infolgedessen kann speziell gestaltete Eingaben als SVG-Markup interpretiert werden, anstatt als harmloser Text. In betroffenen Next.js-Konfigurationen kann dieses Verhalten mit nachgelagerten Komponenten interagieren und zur serverseitigen Codeausführung führen.

CVE-2026-94545 betrifft Next.js-Versionen ab 16.2.0 bis einschließlich 16.3.5. Die Version 16.3.6 enthält den Sicherheitsfix. Next.js 15 ist von dieser speziellen Schwachstelle nicht betroffen, während Anwendungen, die die Edge ImageResponse-Implementierung verwenden, ebenfalls außerhalb des anfälligen Bereichs liegen.

Wichtig ist, dass die bloße Nutzung von ImageResponse eine Anwendung nicht automatisch ausnutzbar macht. Die verwundbare Bedingung erfordert die Node.js-Implementierung und das Einfügen von vom Angreifer kontrollierten Daten in SVG-Inhalte, Attribute oder Stile. Zum Beispiel könnte eine Anwendung einen Abfragezeichenfolgewert akzeptieren und ihn in ein dynamisch generiertes sozialer Vorschau-Bild einbetten. Wenn dieser Wert die anfällige Rendering-Pipeline ohne angemessene Kontrolle erreicht, könnte ein Angreifer Eingaben gestalten, die entworfen sind, um den Fehler auszulösen.

Diese Unterscheidung ist wichtig für die Priorisierung von Schwachstellen. Entwickler sollten in ihren Codebasen nach ImageResponse-Importen von next/og suchen, einschließlich Routenhandlern und Implementierungen für Open-Graph-Bilder, und dann bestimmen, ob unzuverlässige Werte das generierte Ergebnis beeinflussen. Einige Bilder werden erstellt, wenn Anfragen eintreffen, was bedeutet, dass potenziell verletzbare Codepfade direkt internetzugänglich sein könnten.

Die Details zu CVE-2026-94545 beleuchten auch einen Aspekt der Lieferkette der Schwachstelle. Die zugrunde liegende Schwäche besteht in Satori, wo unsauber maskierte Werte zu aktivem SVG-Inhalt werden können. Entwickler, die Satori direkt verwenden, sollten auf Version 0.33.5 aktualisieren, die den entsprechenden Fix enthält. Next.js-Anwendungen sollten das Framework selbst aktualisieren, anstatt sich auf ein unabhängig aktualisiertes Satori-Paket zu verlassen, da Satori in Next.js gebündelt ist.

Ein erfolgreicher Angriff könnte einem nicht authentifizierten entfernten Angreifer die Ausführung von Code im Kontext des verletzlichen Next.js-Serverprozesses ermöglichen. Abhängig von den Berechtigungen und dem Umfeld der Anwendung könnte dies Anwendungsgeheimnisse, API-Anmeldeinformationen, Umgebungsvariablen, Datenbanken, Cloud-Anmeldeinformationen, interne Dienste oder andere Ressourcen, auf die vom kompromittierten Server aus zugegriffen werden kann, exponieren.

Die Remotecodeausführung könnte auch einen Einstiegspunkt für zusätzliche bösartige Aktivitäten bieten, einschließlich Schadcode-Deployment, Anmeldeinformationsdiebstahl, Persistenz, Aufklärung und seitliche Bewegung. Daher hängt die genaue Auswirkung nach der Ausbeutung stark davon ab, wie die betroffene Next.js-Anwendung bereitgestellt wird und welche Berechtigungen ihr Serverprozess besitzt.

Ab dem 23. September 2026 identifizierten öffentliche Berichte keine bestätigten Angriffe, die die Schwachstelle in freier Wildbahn ausnutzen, und es gibt kein öffentlich verfügbares CVE-2026-94545-PoC. Da die technischen Details der Schwachstelle nun öffentlich sind, sollten Organisationen das Fehlen gemeldeter Ausbeutung nicht als Hinweis auf ein geringes Risiko interpretieren.

Ebenso gibt es keine kampagnenspezifischen CVE-2026-94545-IOCs, die in der zitierte Forschung öffentlich dokumentiert sind. Verteidiger sollten sich daher auf Verhaltensindikatoren konzentrieren, einschließlich ungewöhnlicher Anfragen an dynamische Bildgenerierungsendpunkte, ungewöhnliche Kindprozesse von Node.js-Anwendungen, unerwartete ausgehende Kommunikationen von Next.js-Servern, verdächtige Dateierstellungen und Befehlsausführungen, die von Webanwendungsprozessen ausgehen.

CVE-2026-94545-Minderung

Die primäre CVE-2026-94545-Maßnahme besteht darin, betroffene Next.js-Anwendungen auf Version 16.3.6 zu aktualisieren. Vercel listet 16.3.6 als gepatchte Version für die betroffene 16.x-Release-Linie auf. Anwendungen, die Next.js 16.2.x ausführen, müssen ebenfalls auf 16.3.6 wechseln, anstatt auf eine separate 16.2-Sicherheitsveröffentlichung zu warten.

Administratoren sollten die tatsächliche Produktionsversion überprüfen, anstatt sich nur auf Paket-Manifestdateien oder Abhängigkeitsüberprüfung zu verlassen. Nach dem Update sollten Produktionsanwendungen und -container neu aufgebaut und neu bereitgestellt werden, um sicherzustellen, dass das gepatchte Framework tatsächlich ausgeführt wird.

Organisationen sollten auch Anwendungs-Code auf folgende Importe prüfen:

import { ImageResponse } from ’next/og‘

Besondere Aufmerksamkeit sollte Routenhandlern, Open-Graph-Bildgeneratoren und anderen Komponenten gewidmet werden, die Bilder dynamisch aus Anfragedaten erstellen. Entwickler sollten jede Situation identifizieren, in der URL-Parameter, API-Antworten, Formulareingaben, userkontrollierte Datenbankinhalte oder andere unzuverlässige Daten SVG-Inhalte, Attribute oder Stile erreichen können.

Wenn ein sofortiges Upgrade nicht möglich ist, empfiehlt Vercel sicherzustellen, dass vom Angreifer kontrollierte Werte nicht in SVG-Inhalte, Attribute oder Stile eingefügt werden, die von der Node.js-Implementierung von ImageResponsegerendert werden. Dies reduziert das Risiko, sollte jedoch als vorübergehende Maßnahme betrachtet werden und nicht als Ersatz für ein Upgrade.

Organisationen sollten auch vermeiden, anzunehmen, dass das Umschalten von Laufzeitumgebungen die bevorzugte Schadensminderung ist. Obwohl die Edge-Implementierung für diesen Fehler nicht anfällig ist, empfiehlt Vercel in ihrer Beratung ausdrücklich die Entfernung von angreiferseitig kontrollierten Daten aus anfälligen Rendering-Pfaden, wenn ein Upgrade nicht sofort durchgeführt werden kann.

To Um CVE-2026-94545 Ausnutzungsversuche zu erkennen, sollten Sicherheitsteams Anwendungs- und Reverse-Proxy-Protokolle auf ungewöhnliche Eingaben zu Routen überwachen, die für die Bildgenerierung verantwortlich sind. EDR- und Workload-Telemetrie sollten auch Node.js-Prozesse identifizieren, die unerwartet Shells oder Systemprogramme starten, ausführbare Dateien erstellen, auf sensible Geheimnisse zugreifen oder ungewöhnliche ausgehende Netzwerkverbindungen herstellen.

Organisationen, die von der Schwachstelle betroffene Anwendungen vor dem Patch-Betrieb betrieben haben, sollten historische Telemetrie auf verdächtige Anfragen und Verhalten nach der Ausnutzung überprüfen. Da derzeit keine von Anbietern bereitgestellte Methode existiert, um zu bestimmen, ob eine verwundbare Route zuvor ausgenutzt wurde, bietet die Kombination von Anwendungsprotokollen, EDR-Telemetrie, Cloud-Auditdaten und Netzwerkaktivität den stärksten retrospektiven Untersuchungsansatz.

Darüber hinaus kann die KI-Native Detection Intelligence Platform von SOC Prime Sicherheitsteams dabei helfen, aufkommende Schwachstelleninformationen in Erkennungsregeln und Jagdabfragen zu operationalisieren, was eine schnellere Reaktion auf kritische Anwendungsicherheitbedrohungen ermöglicht.

Haftungsausschluss: Erkennungsinhalte sind möglicherweise nicht für jedes CVE verfügbar. Überprüfen Sie die SOC Prime Platform auf aktuelle Abdeckung. Falls relevante Erkennungen noch nicht verfügbar sind, überprüfen Sie erneut, da kontinuierlich neue Erkennungsinhalte hinzugefügt werden.

FAQ

Was ist CVE-2026-94545 und wie funktioniert es?

CVE-2026-94545 ist eine kritische Schwachstelle zur Remotecodeausführung in der Node.js ImageResponse-Implementierung aus Next.js next/og. Wenn eine verwundbare Anwendung vom Angreifer kontrollierte Werte in SVG-Inhalte, Attribute oder Stile einbettet, kann speziell gestaltete Eingabe die Bild-Rendering-Pipeline erreichen und letztendlich die Ausführung von beliebigem Code auf dem Server ermöglichen.

Wann wurde CVE-2026-94545 erstmals entdeckt?

Die Schwachstelle wurde von den Sicherheitsforschern Raghav Maheshwari und rafabd1 gemeldet. Vercel veröffentlichte das Problem öffentlich und veröffentlichte seine Sicherheitsberatung am 22. September 2026 zusammen mit dem gepatchten Next.js 16.3.6-Release. Die öffentliche Beratung gibt nicht das ursprüngliche Datum privater Entdeckung der Forscher an.

Welche Auswirkungen hat CVE-2026-94545 auf Systeme?

Ein erfolgreicher Angriff kann es einem nicht authentifizierten entfernten Angreifer ermöglichen, beliebigen Code im Kontext des betroffenen Next.js-Servers auszuführen. Je nach Anwendungsprivilegien könnten Angreifer möglicherweise auf Anwendungsgeheimnisse, Anmeldeinformationen, interne Dienste, sensible Informationen zugreifen oder den kompromittierten Server als Ausgangspunkt für weitere Angriffe nutzen. Vercel stuft das Problem als kritisch mit einem CVSS-Wert von 9,5 ein.

Kann mich CVE-2026-94545 auch im Jahr 2026 noch betreffen?

Ja. Anwendungen, die Next.js 16.2.0 bis einschließlich 16.3.5 ausführen, können weiterhin anfällig sein, wenn sie die Node.js ImageResponse-Implementierung verwenden und angreiferseitig kontrollierte Werte in SVG-Inhalte, Attribute oder Stile einfügen. Next.js 16.3.6 enthält den Fix.

Wie kann ich mich vor CVE-2026-94545 schützen?

Aktualisieren Sie betroffene Next.js-Anwendungen auf Version 16.3.6, bauen Sie Produktions-Workloads neu und setzen Sie diese erneut bereit, und prüfen Sie alle next/og ImageResponse-Nutzungen auf angreiferseitig kontrollierte Eingaben. Wenn ein Upgrade nicht sofort abgeschlossen werden kann, verhindern Sie, dass unzuverlässige Werte SVG-Inhalte, Attribute oder Stile erreichen. Organisationen sollten auch anfällige Server auf verdächtiges Node.js-Prozessverhalten überwachen und historische Aktivitäten auf Anzeichen eines Kompromitts überprüfen.

Treten Sie der Detection as Code-Plattform von SOC Prime bei um die Sichtbarkeit der für Ihr Unternehmen relevantesten Bedrohungen zu verbessern. Um Ihnen den Einstieg zu erleichtern und unmittelbaren Mehrwert zu erzielen, buchen Sie jetzt ein Treffen mit den Experten von SOC Prime.

More Neueste Bedrohungen Articles