Vercel đã công bố và vá chín lỗ hổng bảo mật nghiêm trọng trong framework React Next.js, khắc phục các lỗ hổng Next.js có thể dẫn đến tấn công Server-Side Request Forgery (SSRF), bỏ qua xác thực middleware, tấn công từ chối dịch vụ (DoS) và rò rỉ dữ liệu nhạy cảm.
Tổng cộng chín tư vấn bảo mật đã được nhà nghiên cứu KarimPwnz công bố hai ngày trước và hiện đã được khắc phục trong các phiên bản Next.js 15.5.21 và 16.2.11. Đây là một cảnh báo CVE quan trọng đối với các nhà phát triển và quản trị hệ thống sử dụng Next.js.
Phân Tích Chi Tiết Các Lỗ Hổng Next.js Được Vá
Trước đó, Next.js đã thông báo về việc khởi động chương trình phát hành bản vá bảo mật hàng tháng nhằm xử lý các vấn đề trên các phiên bản được hỗ trợ của framework. Các lỗ hổng Next.js lần này bao gồm nhiều loại và mức độ nghiêm trọng khác nhau, đòi hỏi sự chú ý khẩn cấp từ cộng đồng.
Lỗ Hổng SSRF Nghiêm Trọng (High-Severity SSRF)
Vấn đề nghiêm trọng nhất được theo dõi là CVE-2026-64645 (GHSA-p9j2-gv94-2wf4). Đây là một lỗ hổng SSRF mức độ cao, ảnh hưởng đến tính năng rewrites của Next.js. Kẻ tấn công có khả năng kiểm soát tên máy chủ đích để buộc máy chủ gửi yêu cầu đến các điểm cuối nội bộ tùy ý.
Lỗ hổng này ảnh hưởng đến các phiên bản Next.js từ 12.0.0 đến 15.5.21 và từ 16.0.0 đến 16.2.11. Nó có thể bị khai thác khi một quy tắc rewrites() hoặc redirects() xây dựng tên máy chủ đích từ dữ liệu yêu cầu do người dùng cung cấp. Để biết thêm chi tiết kỹ thuật, truy cập tư vấn GHSA-p9j2-gv94-2wf4.
Một lỗi SSRF nghiêm trọng khác được đánh số là CVE-2026-64649 (GHSA-89xv-2m56-2m9x). Lỗ hổng này ảnh hưởng đến Server Actions chạy trên các máy chủ Node.js tùy chỉnh, cho phép kẻ tấn công chuyển hướng các yêu cầu Server Action ra bên ngoài đến một máy chủ mà họ kiểm soát. Thông tin chi tiết có sẵn tại tư vấn GHSA-89xv-2m56-2m9x.
Bỏ Qua Xác Thực và Proxy (Middleware & Proxy Bypass)
Một lỗ hổng đáng chú ý khác là CVE-2026-64642 (GHSA-6gpp-xcg3-4w24). Lỗi này cho phép bỏ qua middleware và proxy trong các ứng dụng App Router sử dụng Turbopack builds với cấu hình middleware.ts legacy và i18n đơn ngữ.
Khả năng bỏ qua các cơ chế bảo vệ này có thể cho phép kẻ tấn công vượt qua hoàn toàn các kiểm tra ủy quyền, dẫn đến xâm nhập trái phép. Đánh giá đầy đủ về lỗ hổng này có tại tư vấn GHSA-6gpp-xcg3-4w24.
Các Lỗ Hổng Next.js Gây Tấn Công Từ Chối Dịch Vụ (Denial-of-Service – DoS)
Hoàn thành danh sách các lỗ hổng mức độ nghiêm trọng cao là CVE-2026-64641 (GHSA-m99w-x7hq-7vfj). Lỗ hổng này cho phép kẻ tấn công kích hoạt các điều kiện DoS trong các ứng dụng App Router thông qua các yêu cầu Server Actions độc hại. Điều này có thể làm gián đoạn nghiêm trọng hoạt động của dịch vụ.
Hai vấn đề DoS mức độ vừa cũng đã được vá. CVE-2026-64646 (GHSA-4c39-4ccg-62r3) liên quan đến tải trọng Server Action không giới hạn trong Edge runtime, có khả năng làm cạn kiệt bộ nhớ hệ thống. Chi tiết thêm tại tư vấn GHSA-4c39-4ccg-62r3.
Trong khi đó, CVE-2026-64644 (GHSA-q8wf-6r8g-63ch) cho phép kẻ tấn công làm sập Image Optimization API bằng cách gửi các tệp SVG độc hại. Cả hai đều đặt ra rủi ro bảo mật về tính sẵn sàng của dịch vụ. Tham khảo tư vấn GHSA-q8wf-6r8g-63ch để biết thêm thông tin.
Lỗi Nhầm Lẫn Cache và Rò Rỉ Dữ Liệu (Cache Confusion & Data Exposure)
Hai lỗi nhầm lẫn cache mức độ vừa, CVE-2026-64648 (GHSA-68g3-v927-f742) và CVE-2026-64647 (GHSA-4633-3j49-mh5q), có thể gây ra việc trộn lẫn các nội dung phản hồi giữa các yêu cầu khác nhau khi ứng dụng sử dụng các cuộc gọi fetch() được cache với các nội dung yêu cầu, bao gồm cả những nội dung chứa chuỗi byte UTF-8 không hợp lệ.
Tình trạng này có thể dẫn đến việc dữ liệu của người dùng này được phục vụ cho người dùng khác trong một số cấu hình caching nhất định. Điều này tiềm ẩn rủi ro bảo mật nghiêm trọng về quyền riêng tư và tính toàn vẹn dữ liệu, là một loại lỗ hổng Next.js cần đặc biệt lưu ý.
Một vấn đề mức độ vừa cuối cùng, CVE-2026-64643 (GHSA-955p-x3mx-jcvp), làm lộ các định danh điểm cuối Server Function nội bộ cho những kẻ tấn công chưa được xác thực khi Cache Components được sử dụng cùng với Server Actions phản hồi. Tuy nhiên, Vercel lưu ý rằng việc rò rỉ chỉ giới hạn ở các định danh không rõ ràng chứ không phải thông tin xác thực hoặc dữ liệu cá nhân. Đọc thêm tại tư vấn GHSA-955p-x3mx-jcvp.
Phiên Bản Bị Ảnh Hưởng và Khuyến Nghị Về An Toàn Thông Tin
Các lỗ hổng Next.js này trải rộng trên nhiều phần của hệ sinh thái Next.js, với các phạm vi phiên bản bị ảnh hưởng bắt đầu sớm nhất từ 12.0.0 cho lỗi SSRF rewrites và 13.0.0 cho một số vấn đề DoS và cache. Đây là một mối lo ngại lớn cho các hệ thống chưa được cập nhật.
Các phiên bản chính cũ hơn như 13.x và 14.x sẽ không nhận được các bản vá trực tiếp. Các tổ chức đang sử dụng các phiên bản này phải nâng cấp lên bản phát hành 15.x hoặc 16.x đã được vá để đảm bảo an toàn thông tin.
Các nhóm bảo mật nên update vá lỗi Next.js lên phiên bản 15.5.21 hoặc 16.2.11 ngay lập tức. Đồng thời, cần kiểm tra kỹ lưỡng cấu hình cho rewrites, các máy chủ tùy chỉnh, Turbopack middleware và Cache Components để xác định mức độ phơi nhiễm cụ thể và giảm thiểu rủi ro bảo mật.
Để duy trì an ninh mạng mạnh mẽ và bảo vệ hệ thống, việc áp dụng kịp thời các bản vá bảo mật là cực kỳ quan trọng và không thể bỏ qua. Việc này giúp bảo vệ ứng dụng khỏi các cuộc tấn công tiềm tàng khai thác lỗ hổng Next.js.










