Next.js 开发商 Vercel 披露并紧急修补了该框架中的九个安全漏洞,这些问题可能引发服务器端请求伪造(SSRF)、中间件认证绕过、拒绝服务(DoS)攻击以及敏感数据暴露。所有九份安全公告均由安全研究员 KarimPwnz 两天前提交,目前修复版本 15.5.21 和 16.2.11 已经发布,覆盖受影响的多个大版本。此前 Next.js 曾宣布将推出月度安全发布计划,此次修复正是该计划启动后的首批批量更新。
在九个漏洞中,评分最高的是 CVE-2026-64645,一个高危级别的 SSRF 漏洞。该漏洞存在于 Next.js 的 rewrites 功能中,当应用中的 rewrites() 或 redirects() 规则从用户提供请求数据中拼接目标主机名时,攻击者可以通过控制这个主机名,迫使服务器向任意内部端点发送请求。受影响的版本范围从 12.0.0 到 15.5.21,以及 16.0.0 到 16.2.11,覆盖了极其广泛的 Next.js 生态。由于 SSRF 能够以服务器作为跳板探测内网资源、调用仅限内部访问的 API,一旦被利用,就可能导致内网信息泄露或横向移动。
另一个高危 SSRF 漏洞编号为 CVE-2026-64649,这次的目标是运行在自定义 Node.js 服务器上的 Server Actions。攻击者可以将 Server Action 的出站请求重定向到他们控制的主机,从而劫持通信流量或实施进一步攻击。该漏洞需要应用使用了基于自定义 Node.js 服务器的部署模式,但在不少生产环境中这种架构并不少见,因此实际风险面不容小视。
高危列表中还包括 CVE-2026-64642,它会导致中间件与代理检查被完全绕过。具体来说,当 App Router 应用使用 Turbopack 构建,并且同时引用了传统 middleware.ts 文件与单语言 i18n 配置时,攻击者就有可能跳过所有授权检查,直接访问原本受保护的路由。这种绕过意味着原本由中间件执行的认证、权限校验可能形同虚设,攻击者有机会越权访问敏感功能或数据。
CVE-2026-64641 则是一项导致服务不可用的高危 DoS 漏洞。通过向 App Router 应用发送精心构造的恶意的 Server Actions 请求,攻击者可以造成服务器资源耗尽,从而导致应用拒绝服务。与传统的网络层 DDoS 不同,这种应用层 DoS 往往只需少量恶意请求就能让服务器宕机,防御起来更加困难。
中等严重级别的两个 DoS 漏洞也得到修复。CVE-2026-64646 涉及 Edge 运行时中无限制的 Server Action 载荷,攻击者可以发送超大量请求体,耗尽边缘节点内存,令服务整体崩溃。CVE-2026-64644 则针对 Image Optimization API,通过提交恶意 SVG 文件就可以让图像优化功能崩溃,进而拖垮依赖该 API 的页面加载。虽然这两个漏洞被评为中等,但在高并发场景下同样可以造成严重业务中断。
另外两个中等漏洞涉及缓存混淆。CVE-2026-64648 和 CVE-2026-64647 都源于应用对带有请求体的 fetch() 调用使用了缓存,并且请求体中包含无效的 UTF-8 字节序列。在这种特定组合下,Next.js 的缓存层可能将不同请求的响应体彼此混淆,造成一个用户的数据被错误地返回给另一个用户。虽然这类缓存混淆不会直接泄露凭据或密码,但是私人信息、会话状态等敏感数据可能被错发给无关用户,带来的隐私风险仍然非常棘手。
最后还有一个中等漏洞 CVE-2026-64643,可在特定配置下暴露内部信息。当应用同时使用 Cache Components 和反射性的 Server Actions 时,攻击者无需认证就能获取内部 Server Function 端点标识符。Vercel 指出,泄露的内容仅限于不透明的标识符,不包含凭据或个人敏感数据,攻击者无法直接据此获取更深层的信息,但这类内部端点清单仍可能为后续攻击提供侦察辅助。
此次漏洞影响的范围横跨多个大版本,最早的 SSRF 漏洞影响版本可追溯到 12.0.0,而在 13.0.0 及以后版本中也存在其他相关缺陷。Vercel 已将所有修复整合到 15.5.21 和 16.2.11 版本中,并且启动了月度安全发布的长效机制,这意味着后续将有更规律的安全公告和补丁节奏。对使用 Next.js 的开发团队而言,立即检查应用所依赖的框架版本并升级到修复后的最新版本,是当前阻断这些风险的最有效措施。
热门跟贴