CVE-2026-94545: Критична уразливість ImageResponse у Next.js дозволяє віддалене виконання коду

CVE-2026-94545: Критична уразливість ImageResponse у Next.js дозволяє віддалене виконання коду

SOC Prime Team
SOC Prime Team linkedin icon Стежити

Критична вразливість у Next.js може дозволити віддаленим зловмисникам виконувати довільний код на вразливих серверах через функцію ImageResponse у фреймворку. Відстежується як CVE-2026-94545, ця уразливість впливає на реалізацію Node.js ImageResponse в next/og та має оцінку CVSS 9.5. Vercel усунули цю проблему 22 вересня 2026 року, із випуском Next.js 16.3.6.

Уразливість стає вразливою до експлуатації, коли застосування вставляє введення, контрольоване зловмисником, у вміст, атрибути або стилі SVG під час серверного створення зображень. За цих умов, спеціально створені значення можуть досягти конвеєра рендерингу SVG таким чином, що в кінцевому підсумку це може призвести до виконання віддаленого коду на сервері додатків.

Проблема особливо актуальна, оскільки ImageResponse зазвичай використовується для динамічного створення зображень Open Graph, попереднього перегляду для соціальних мереж та інших серверних графічних зображень, основаних на даних програми або користувача. Програми, які інкорпорують URL-параметри, дані API, введення форми чи інші недовірені значення у ці зображення, повинні бути негайно переглянуті.

Команди безпеки, які шукають контент для виявлення CVE-2026-94545, можуть скористатися платформою AI-Native Detection Intelligence від SOC Prime, щоб виявляти підозрілу експлуатацію та поведінку після компрометації, пов’язану з вразливими веб-додатками.

Інженери з безпеки також можуть використовувати Uncoder AI для перетворення інформації про вразливості в логіку виявлення, створення запитів для полювання, перетворення індикаторів у пошуки, специфічні для платформи, та прискорення інженерії виявлення для нових вразливостей.

Зв’язатися з відділом продажу

аналіз CVE-2026-94545

CVE-2026-94545 є критичною вразливістю віддаленого виконання коду, яка впливає на реалізацію ImageResponse у Node.js, включену у пакет next/og. Вказівка Vercel призначає цій уразливості оцінку CVSS v4 9.5, з експлуатацією на основі мережі, низькою складністю атаки, без вимог до автентифікації та без необхідної взаємодії з користувачем.

Залежить від Satori, бібліотеки Vercel, яка конвертує структури, подібні до JSX та HTML, у вміст SVG перед тим, як зрендерити отримане зображення. Згідно з опублікованими дослідженнями, певні значення, контрольовані зловмисниками, можуть досягти згенерованого виходу SVG без належної обробки. В результаті спеціально створене введення може зрозумітись як розмітка SVG, а не нешкідливий текст. У конфігураціях Next.js, що постраждали, така поведінка може взаємодіяти з компонентами нижче за течією, що призводить до виконання коду на стороні сервера.

CVE-2026-94545 стосується версій Next.js, починаючи з 16.2.0 і до 16.3.5. Версія 16.3.6 містить виправлення безпеки. Next.js 15 не постраждала від цієї специфічної уразливості, а застосунки, що використовують реалізацію Edge ImageResponse, також знаходяться поза межами вразливості.

Важливо зазначити, що просте використання ImageResponse автоматично не робить додаток вразливим до експлуатації. Уразлива умова вимагає реалізації Node.js та введення, контрольованого зловмисниками, яке вставляється у вміст SVG, атрибути або стилі. Наприклад, додаток може приймати значення в рядку запиту та впроваджувати його у динамічно згенероване зображення попереднього перегляду в соцмережах. Якщо це значення досягне вразливого конвеєра рендерингу без належного контролю, зловмисник може створити введення, призначене для спрацьовування вразливості.

Це розмежування важливе для пріоритизації вразливості. Розробники повинні шукати в своїх кодових базах імпорти ImageResponse з next/og, включаючи обробники маршрутів та реалізацію зображень для опенграфа, щоб визначити, чи впливають недовірені значення на згенерований вихід. Деякі зображення генеруються, коли надходять запити, що означає, що потенційно вразливі шляхи коду можуть бути безпосередньо доступні в інтернеті.

Деталі для CVE-2026-94545 також підкреслюють аспект ланцюга поставок уразливості. Основна слабкість існує в Satori, де неправильно оброблені значення можуть стати активним вмістом SVG. Розробники, які використовують Satori безпосередньо, повинні оновити до версії 0.33.5, яка містить відповідне виправлення. Застосування Next.js повинні оновити сам фреймворк, а не покладатися на незалежно оновлений пакет Satori, оскільки Satori є частиною Next.js.

Успішна експлуатація може надати неавторизованому віддаленому зловмиснику виконання коду в контексті вразливого процесу сервера Next.js. Залежно від дозволів та середовища додатку, це може розкрити секрети додатків, облікові дані API, змінні середовища, бази даних, хмарні облікові дані, внутрішні сервіси або інші ресурси, доступні з компрометованого сервера.

Виконання віддаленого коду також може забезпечити початкову точку опори для додаткової зловмисної активності, включаючи розгортання шкідливого коду, крадіжку облікових даних, збереження, розвідку та бічний рух. Точний вплив постексплуатації тому сильно залежить від того, як розгорнуто додаток Next.js, що постраждав, і які дозволи має процес сервера.

Станом на 23 вересня 2026 року, в публічних звітах не виявлено підтверджених атак, що використовують вразливість на волі, і немає загальнодоступного CVE-2026-94545 PoC. Однак технічні деталі уразливості вже є публічними, що означає, що організації не повинні інтерпретувати відсутність повідомлень про експлуатацію як індикатор низького ризику.

Також немає документованих специфічних для кампаній IOC CVE-2026-94545 у згаданих дослідженнях. Тому захисники повинні зосередитися на поведінкових індикаторах, включаючи незвичайні запити до кінцевих точок створення динамічних зображень, аномальні дочірні процеси, породжені додатками Node.js, несподіване вихідне спілкування з серверів Next.js, підозріле створення файлів і виконання команд, що походять з процесів веб-додатків.

Пом’якшення CVE-2026-94545

Основне пом’якшення CVE-2026-94545 полягає в оновленні уражених додатків Next.js до версії 16.3.6. Vercel вказує 16.3.6 як виправлену версію для випусків лінії 16.x. Додатки, що працюють на Next.js 16.2.x, також повинні перейти на 16.3.6, а не чекати на окремий випуск безпеки 16.2.

Адміністратори повинні перевірити фактичну версію на виробництві, не лише покладаючись на маніфести пакетів або сканування залежностей. Після оновлення виробничі додатки та контейнери повинні бути перебудовані та повторно розгорнуті, щоб забезпечити роботу виправленого фреймворку.

Організації також повинні провести аудит коду програми на імпорти, такі як:

import { ImageResponse } from ‘next/og’

Особливу увагу слід приділити обробникам маршрутів, генераторам зображень Open Graph та іншим компонентам, які створюють зображення динамічно з даних запиту. Розробники повинні ідентифікувати будь-які ситуації, коли URL-параметри, відповіді API, введення форм, контент бази даних, який контролюють користувачі або інші недовірені дані можуть досягнути вмісту, атрибутів чи стилів SVG.

Якщо негайне оновлення неможливе, Vercel рекомендує гарантувати, що значення, контрольовані зловмисником, не передаються у вміст SVG, атрибути або стилі, які відрендерені реалізацією Node.js ImageResponse. Це зменшує вплив, але слід вважати тимчасовим обхідним шляхом, а не заміною для оновлення.

Організації також повинні уникати припущення, що зміна середовищ виконання є найбільш доцільним способом усунення. Хоча реалізація Edge не вразлива до цієї уразливості, вказівка Vercel особливо рекомендує видалення даних, що контролюються зловмисником, з вразливих шляхів рендерингу, коли оновлення не може бути виконано негайно.

To Виявити спроби експлуатації CVE-2026-94545, команди з безпеки повинні моніторити журнали додатків і зворотних проксі для незвичного введення з відправкою на маршрути, відповідальні за створення зображень. EDR і телеметрія навантаження також повинні виявити процеси Node.js, що несподівано викликають оболонки або системні утиліти, створюючи виконавчі файли, отримуючи доступ до конфіденційних секретів або встановлюючи незвичні вихідні мережеві з’єднання. exploitation attempts, security teams should monitor application and reverse-proxy logs for unusual input sent to routes responsible for image generation. EDR and workload telemetry should also identify Node.js processes unexpectedly spawning shells or system utilities, creating executable files, accessing sensitive secrets, or establishing unusual outbound network connections.

Організації, які керували ураженими додатками до виправлення, повинні переглянути історичну телеметрію для підозрілих запитів та поведінки постексплуатації. Оскільки наразі жоден постачальник не надає методу визначення, чи була вразлива точка раніше експлуатована, комбінування журналів додатків, телеметрії EDR, аудиторських записів хмари і мережевого активності надає найсильніший підхід до ретроспективного дослідження.

Крім того, платформа SOC Prime AI-Native Detection Intelligence може допомогти командам безпеки операціоналізувати нову інформацію про вразливості у правилах виявлення та запити для полювання, що дозволяє швидше реагувати на критичні загрози безпеці додатків.

Застереження: Контент виявлення може бути недоступним для кожного CVE. Перевірте платформу SOC Prime для поточного охоплення. Якщо релевантні виявлення ще не доступні, перевірте пізніше, оскільки новий контент виявлення постійно додається.

FAQ

Що таке CVE-2026-94545 і як він працює?

CVE-2026-94545 – критична вразливість віддаленого виконання коду у реалізації ImageResponse з Next.js next/og у Node.js. Коли вразливий додаток вставляє значення, контрольовані зловмисником, у вміст SVG, атрибути або стилі, спеціально створене введення може досягти конвеєра рендерингу зображень і в кінцевому підсумку дозволити виконання довільного коду на сервері.

Коли CVE-2026-94545 був вперше виявлений?

Вразливість була повідомлена дослідниками безпеки Raghav Maheshwari та rafabd1. Vercel публічно розкрив проблему та опублікував свою консультацію з безпеки 22 вересня 2026 року разом з випуском виправленого Next.js 16.3.6. У публічній консультації не вказується первісна дата приватного виявлення дослідниками.

Який вплив CVE-2026-94545 на системи?

Успішна експлуатація може дозволити неавторизованому віддаленому зловмиснику виконувати довільний код у контексті ураженого сервера Next.js. Залежно від дозволів додатка, зловмисники потенційно можуть мати доступ до секретів додатків, облікових даних, внутрішніх сервісів, конфіденційної інформації або використовувати зламаний сервер як точку опори для подальших атак. Vercel оцінює проблему як критичну з оцінкою CVSS 9.5.

Чи може CVE-2026-94545 все ще впливати на мене у 2026 році?

Так. Додатки, що працюють на Next.js 16.2.0 до 16.3.5, можуть залишатись вразливими, коли вони використовують реалізацію Node.js ImageResponse та передають значення, контрольовані зловмисником, у вміст, атрибути або стилі SVG. Next.js 16.3.6 містить виправлення.

Як я можу захистити себе від CVE-2026-94545?

Оновіть уражені додатки Next.js до версії 16.3.6, перебудуйте та повторно розгорніть виробничі навантаження та проведіть аудит всіх використань ImageResponse з next/og на предмет введення, контрольованого зловмисниками. Якщо оновлення не може бути завершене негайно, запобігайте потраплянню недовірених значень у вміст, атрибути або стилі SVG. Організації також повинні моніторити уразливі сервери на предмет підозрілої поведінки процесів Node.js та переглянути історичну активність на ознаки компрометації.

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More CVEs Articles