تیم Next.js روز ۲۲ سپتامبر یک بهروزرسانی امنیتی خارج از برنامه برای یک آسیبپذیری بحرانی منتشر کرد.
پیادهسازی Node.js کلاس ImageResponse در next/og. در شرایط خاص، escape نادرست در خروجی SVG کتابخانه Satori میتواند به اجرای کد از راه دور برسد.
نسخههای 16.2.0 تا پیش از 16.3.6. شاخه 15.x تحت تأثیر این RCE نیست، اما نسخه 15.5.26 وصلههای مقاومسازی دارد.
همین حالا به next@16.3.6 ارتقا دهید. اگر روی 15.5 هستید، نسخه 15.5.26 را نصب کنید.
۳۰ سپتامبر نسخههای 16.3.7 و 15.5.27 برای ۹ آسیبپذیری دیگر منتشر میشوند: یک بحرانی، دو بالا، پنج متوسط و یک پایین.
بهروزرسانی امنیتی Next.js برای یک آسیبپذیری بحرانی اجرای کد از راه دور در ImageResponse منتشر شد و ۹ آسیبپذیری دیگر ۳۰ سپتامبر وصله میشوند.