Critical Next.js ImageResponse Flaw Can Lead to Server Code Execution via Crafted SVG Input
Cosa significa
Un'importante vulnerabilità critica in Next.js permette l'esecuzione di codice server tramite ImageResponse, se vengono inseriti valori controllati da un attaccante. La vulnerabilità è stata corretta in Next.js 16.3.6. L'attacco richiede l'inserimento di valori controllati da un attaccante in SVG durante la generazione delle immagini. La patch è disponibile, ma alcune versioni non sono state aggiornate.
Perché conta
Per le PMI italiane, questa vulnerabilità potrebbe portare a esecuzione di codice server, compromettendo la sicurezza e la disponibilità dei servizi. L'aggiornamento a Next.js 16.3.6 è essenziale per ridurre il rischio.
Azioni consigliate
- Aggiornare a Next.js 16.3.6
- Evitare di inserire valori controllati da un attaccante in SVG durante la generazione delle immagini
- Verificare le versioni di Next.js utilizzate in tutti i progetti
- Monitorare le attività di generazione di immagini per comportamenti anomali
- Utilizzare strumenti di audit per verificare la sicurezza delle applicazioni
Benefici operativi potenziali
- Riduzione della superficie esposta alle vulnerabilità
- Prevenzione dell'esecuzione di codice server
- Miglioramento della sicurezza delle applicazioni Next.js
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
A new security vulnerability in Next.js could allow attackers to run code on a server via ImageResponse, the feature that generates Open Graph and other social preview images, Vercel said. The risk applies when an app puts values an attacker controls, such as text read from the request URL, into the image. Vercel, which develops Next.js, fixed the flaw on September 22 in version
- Fonte
- The Hacker News
- Entità pubblicatrice
- The Hacker News
- Tipo entità
- editorial osint
- Area
- Global
- Lingua originale
- en · traduzione in preparazione
- Pubblicazione
- 23/09/2026 09:04
- MITRE ATT&CK
- T1190, T1078
- Classificazione
- Critica