Next.jsの重大な脆弱性により、リモート攻撃者がフレームワークのImageResponse機能を通じて脆弱なサーバー上で任意のコードを実行できる可能性があります。CVE-2026-94545として追跡されるこの欠陥は、next/ogのImageResponseのNode.js実装に影響を与え、CVSSスコア9.5を持ちます。Vercelは2026年9月22日にNext.js 16.3.6のリリースでこの問題に対処しました。
脆弱性は、アプリケーションが攻撃者制御の入力をSVGコンテンツ、属性、またはスタイルにサーバーサイドイメージ生成中に組み込むときに悪用可能になります。この条件下では、特別に作成された値が、最終的にアプリケーションサーバー上でのリモートコード実行を引き起こす可能性がある方法でSVGレンダリングパイプラインに到達する可能性があります。
この問題は特に重要です。なぜなら、ImageResponseは頻繁に、アプリケーションやユーザーデータに基づいて動的にOpen Graphイメージやソーシャルメディアプレビュー、その他のサーバーがレンダリングしたグラフィックを生成するために使用されるからです。URLパラメータ、APIデータ、フォーム入力、またはこれらの画像に不正な値が組み込まれているアプリケーションは、直ちにレビューされるべきです。
CVE-2026-94545の検出コンテンツを探しているセキュリティチームは、SOC PrimeのAIネイティブ検出インテリジェンスプラットフォームを利用して、脆弱なウェブアプリケーションに関連する不審な悪用とポストコンプロマイズ行動を特定することができます。
セキュリティエンジニアはまた、Uncoder AIを利用して脆弱性情報を検出ロジックに変換し、ハンティングクエリを生成し、インジケータをプラットフォーム固有の検索に変換し、最新の脆弱性に対する検出エンジニアリングを加速することができます。
CVE-2026-94545解析
CVE-2026-94545は、next/ogパッケージに含まれるNode.jsのImageResponse実装に影響を及ぼす重大なリモートコード実行脆弱性です。Vercelのアドバイザリは、この脆弱性にネットワークによる悪用、低い攻撃の複雑性、認証要件なし、ユーザーの操作も不要というCVSS v4スコア9.5を割り当てています。
影響を受ける機能は、JSXとHTMLライクな構造を最終的な画像としてレンダリングする前にSVGコンテンツに変換するVercelのSatoriライブラリに依存しています。公開された研究によると、攻撃者制御の値が適切にエスケープされずに生成されたSVG出力に到達する可能性があります。その結果、特別に作成された入力は無害なテキストではなくSVGマークアップとして解釈される可能性があります。影響を受けたNext.jsの構成では、この動作がサーバーサイドコード実行につながる方法で下流コンポーネントと相互作用する可能性があります。
CVE-2026-94545は、Next.jsのバージョン16.2.0から16.3.5までに影響を及ぼします。バージョン16.3.6にはセキュリティ修正が含まれています。 Next.js 15はこの特定の脆弱性の影響を受けませんが、Edge ImageResponseの実装を使用するアプリケーションも脆弱な範囲外です。
重要なのは、単にImageResponseを使用するだけでは自動的にアプリケーションが悪用されるわけではないことです。脆弱な状態は、Node.jsの実装と攻撃者制御のデータがSVGコンテンツや属性、スタイルに挿入されることを必要とします。例えば、アプリケーションはクエリ文字列の値を受け取り、動的に生成されたソーシャルプレビュー画像に埋め込むことがあります。その値が適切な制御なしに脆弱なレンダリングパイプラインに到達すると、攻撃者は欠陥を引き起こすために設計された入力を作成できる可能性があります。
この区別は、脆弱性の優先順位付けにおいて重要です。開発者は、next/ogからのImageResponseのインポートをコードベースで検索し、ルートハンドラやオープングラフ画像の実装を含め、生成された出力に不正な値が影響を与えるかどうかを確認してください。いくつかの画像はリクエストが到着したときに生成されるため、潜在的に脆弱なコードパスは直接インターネットにアクセス可能である可能性があります。
CVE-2026-94545の詳細は、脆弱性のサプライチェーン側面にも注目を当てています。基礎にある弱点は、不適切にエスケープされた値がアクティブなSVGコンテンツになる可能性のあるSatoriに存在します。Satoriを直接使用している開発者は、対応する修正が含まれたバージョン0.33.5に更新する必要があります。Next.jsアプリケーションは、独立して更新されたSatoriパッケージに依存するのではなく、Next.jsにバンドルされているSatoriを更新するべきです。
成功した悪用により、認証されていないリモート攻撃者が脆弱なNext.jsサーバープロセスのコンテキストでコードを実行できる可能性があります。アプリケーションの権限と環境によっては、アプリケーションの秘密、APIクレデンシャル、環境変数、データベース、クラウドクレデンシャル、内部サービス、または侵害されたサーバーからアクセス可能なその他のリソースが露出する可能性があります。
リモートコード実行はまた、ペイロードの展開、資格情報の窃取、持続性、偵察、横移動など、追加の悪意のある活動のための初期の足掛かりを提供する可能性もあります。そのため、実際のポストエクスプロイトの影響は、影響を受けたNext.jsアプリケーションがどのように展開され、そのサーバープロセスがどのような権限を持っているかによります。
2026年9月23日の時点で、公開レポートでは脆弱性を悪用した確認済みの攻撃や公開されているCVE-2026-94545のPoCは報告されていません。しかし、脆弱性の技術的な詳細はすでに公表されており、報告されている悪用がないことを低リスクの指標と解釈すべきではありません。
引用された研究には、キャンペーン固有のCVE-2026-94545 IOCは公開されていません。そのため、防御者は、異常な動的画像生成エンドポイントへのリクエストや、Node.jsアプリケーションによって生じた子プロセスの不審なスパーン、Next.jsサーバーからの予期しない外向き通信、不審なファイル作成、ウェブアプリケーションプロセスからのコマンド実行などの動作インジケータに注目する必要があります。
CVE-2026-94545の緩和策
主な CVE-2026-94545緩和策 は、影響を受けるNext.jsアプリケーションをバージョン16.3.6にアップグレードすることです。Vercelは影響を受ける16.xリリースラインのパッチ版として16.3.6をリストしています。Next.js 16.2.xを使用しているアプリケーションは、16.2のセキュリティリリースを待つのではなく、16.3.6に移行する必要があります。
管理者は、パッケージマニフェストや依存関係スキャンに頼るだけでなく、実際のプロダクションバージョンを確認する必要があります。更新後、プロダクションアプリケーションとコンテナを再構築して再デプロイし、実際にパッチが適用されたフレームワークが実行されていることを確認してください。
組織は次のようなインポートのアプリケーションコードも監査するべきです:
import { ImageResponse } from ‘next/og’
特に、ルートハンドラ、オープングラフ画像生成器、リクエストデータから動的に画像を作成するその他のコンポーネントに注意を払う必要があります。開発者は、ユーザーが制御するURLパラメータ、API応答、フォーム入力、データベースコンテンツ、またはその他の信頼できないデータがSVGコンテンツ、属性、またはスタイルに届く可能性のある状況を特定するべきです。
即座の更新が不可能な場合、Vercelは、Node.jsの実装によってレンダリングされたSVGコンテンツ、属性、またはスタイルに攻撃者制御の値が渡されないことを推奨しています。 ImageResponse。これは露出を減少させるが、アップグレードの代替ではなく一時的な回避策と考えるべきです。
組織は、ランタイムの切り替えが推奨される修正策であると仮定することも避けるべきです。Edgeの実装はこの欠陥の影響を受けていませんが、Vercelのアドバイザリは、アップグレードが直ちに行えない場合は、脆弱なレンダリングパスから攻撃者制御のデータを削除することを特に推奨しています。
To CVE-2026-94545検出の試み を監視するために、セキュリティチームは画像生成に責任を持つルートに送信された異常な入力についてアプリケーションおよびリバースプロキシログを監視すべきです。EDRとワークロードテレメトリーも予期せずシェルやシステムユーティリティをスパーンしたり、実行可能ファイルを作成したり、センシティブなシークレットにアクセスしたり、予期しないネットワーク接続を確立したNode.jsのプロセスを特定するべきです。
パッチ適用前に影響を受けたアプリケーションを運用していた組織は、過去のテレメトリをレビューし、不審なリクエストやポストエクスプロイト行動を確認するべきです。ベンダー提供の方法で脆弱なルートが以前に悪用されたかどうかを判断する方法は現在存在しないため、アプリケーションログ、EDRテレメトリ、クラウド監査記録、およびネットワーク活動を組み合わせることが最も強力な回顧的調査アプローチを提供します。
さらに、SOC PrimeのAIネイティブ検出インテリジェンスプラットフォームは、セキュリティチームが緊急のアプリケーションセキュリティ脅威への迅速な対応を可能にする検出ルールとハンティングクエリに台頭する脆弱性インテリジェンスを運用可能にするのを助けます。
免責事項:すべてのCVEに対して検出コンテンツが利用可能であるとは限りません。現在のカバレッジについてはSOC Prime Platformを確認してください。関連する検出がまだ利用できない場合は、新しい検出コンテンツが継続的に追加されるため、再度確認してください。
FAQ
CVE-2026-94545とは何か、どのように機能するのか?
CVE-2026-94545は、next/ogのNext.jsのNode.js ImageResponse実装における重大なリモートコード実行脆弱性です。脆弱なアプリケーションが攻撃者制御の値をSVGコンテンツ、属性、またはスタイルに埋め込むと、特別に作成された入力が画像レンダリングパイプラインに到達し、最終的にサーバー上で任意のコード実行を可能にすることがあります。
CVE-2026-94545はいつ最初に発見されたのか?
この脆弱性はセキュリティ研究者のRaghav Maheshwariとrafabd1によって報告されました。Vercelは2026年9月22日に問題を公開し、Next.js 16.3.6のリリースに伴いそのセキュリティアドバイザリを公開しました。公開アドバイザリは研究者たちの元のプライベートな発見日を特定していません。
CVE-2026-94545がシステムに与える影響は何か?
成功した悪用は、影響を受けるNext.jsサーバーのコンテキストで任意のコードを実行可能にすることで、認証されていないリモート攻撃者に』
2026年にCVE-2026-94545がまだ影響を与え続ける可能性があるか?
はい。Next.js 16.2.0から16.3.5を実行しているアプリケーションは、Node.js ImageResponse実装を使用し、攻撃者制御の値をSVGコンテンツ、属性、またはスタイルに渡す場合、引き続き脆弱である可能性があります。 Next.js 16.3.6はその修正を含んでいます。
CVE-2026-94545から自分自身を守るためにはどうすれば良いか?
影響を受けるNext.jsアプリケーションをバージョン16.3.6にアップグレードし、プロダクションワークロードを再構築して再デプロイし、attack者制御の入力がnext/og ImageResponseに使用されているかどうかを精査してください。アップグレードが即座に完了できない場合、信頼できない値がSVGコンテンツ、属性、またはスタイルに到達しないようにしてください。組織はまた、疑わしいNode.jsのプロセスの行動を監視し、歴史的活動をレビューして妥協の跡を探すべきです。