EudorIACyber Intelligence
Operational monitoring Newsletter IT EN
← Back to intelligence
Technical advisory

Critical Next.js ImageResponse Flaw Can Lead to Server Code Execution via Crafted SVG Input

Editorial source
Editorial OSINT source. The content is an indication to verify with independent institutional or technical sources before operational decisions.
EudorIA operational summary

What it means

Priority 95/100

Un'importante vulnerabilità critica in Next.js permette l'esecuzione di codice server tramite ImageResponse, se vengono inseriti valori controllati da un attaccante. La vulnerabilità è stata corretta in Next.js 16.3.6. L'attacco richiede l'inserimento di valori controllati da un attaccante in SVG durante la generazione delle immagini. La patch è disponibile, ma alcune versioni non sono state aggiornate.

Why it matters

Per le PMI italiane, questa vulnerabilità potrebbe portare a esecuzione di codice server, compromettendo la sicurezza e la disponibilità dei servizi. L'aggiornamento a Next.js 16.3.6 è essenziale per ridurre il rischio.

Potential operational benefits

  • Riduzione della superficie esposta alle vulnerabilità
  • Prevenzione dell'esecuzione di codice server
  • Miglioramento della sicurezza delle applicazioni Next.js
Indications to confirm against the customer's technical and organisational perimeter.
Relevant controlsPatch managementHardeningMonitoraggio / SIEMSegmentazione di rete
AudienceITSOCCISO
Information centre

Translation in progress

The Hacker News

The official content is available in the original language. The Italian version will be published once automated checks are complete.

Text acquired from the source

A new security vulnerability in Next.js could allow attackers to run code on a server via ImageResponse, the feature that generates Open Graph and other social preview images, Vercel said. The risk applies when an app puts values an attacker controls, such as text read from the request URL, into the image. Vercel, which develops Next.js, fixed the flaw on September 22 in version

Source
The Hacker News
Publishing entity
The Hacker News
Entity type
editorial osint
Area
Global
Original language
en · translation in preparation
Publication
23/09/2026 09:04
MITRE ATT&CK
T1190, T1078
Classification
Critical
Open the original source