Next.js next/og 未授权远程代码执行漏洞(CVE-2026-94545)

北京赛克艾威科技有限公司 2026-09-23


  • 漏洞编号:CVE-2026-94545
  • 漏洞等级:严重
  • 漏洞标签:影响百万级、POC公开、关键漏洞、技术细节公开、奇安信CERT验证
  • 发布时间:2026-09-23

漏洞描述

Next.js 是由 Vercel 开发并维护的 React 全栈开发框架,广泛应用于企业官网、电商、内容平台等场景。其内置的 next/og 模块用于在服务端动态生成 Open Graph 社交分享图片,工作流程为:先由 Satori 将 JSX 渲染为 SVG,再由 sharp栅格化为 PNG。该模块默认运行于 Node.js 运行时,被大量网站用于动态生成社交卡片、文章预览图和分享海报,相关 OG 图片路由通常无需认证即可访问。 该漏洞源于 next/og 所依赖的 SVG 渲染组件 Satori 存在输出编码缺陷(CWE\-116),对内联 SVG 元素中的文本内容未进行正确转义,攻击者可通过构造特制输入注入任意 SVG/XML 标记。当 OG 图片路由运行于 Node.js 运行时且安装了 sharp 时,注入内容将被交由底层原生图像处理库(libvips、librsvg、libxml2)解析,进而触发内存破坏并实现远程代码执行;使用 edge 运行时或未安装 sharp 的部署不受影响。攻击者无需认证,向相关 OG 图片路由发送单个请求即可在服务器进程权限下执行任意命令。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/510445