Lỗ hổng CVE-2026-94545: Nguy cơ RCE nghiêm trọng trên Next.js

Lỗ hổng CVE-2026-94545: Nguy cơ RCE nghiêm trọng trên Next.js
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Một lỗ hổng nghiêm trọng trên Next.js, được theo dõi bởi mã CVE-2026-94545, ảnh hưởng đến việc triển khai ImageResponse trong Node.js thuộc gói next/og. Lỗ hổng này có khả năng cho phép remote code execution thông qua việc khai thác nội dung SVG độc hại trong quá trình tạo ảnh.

Lỗ hổng Next.js nghiêm trọng: CVE-2026-94545

Lỗ hổng này ảnh hưởng đến các phiên bản Next.js từ 16.2.0 đến trước 16.3.6. Các nhà phát triển được khuyến cáo nâng cấp lên phiên bản Next.js 16.3.6 để khắc phục vấn đề bảo mật này.

Lỗ hổng tồn tại trong thành phần ImageResponse của Node.js, vốn được sử dụng để tạo động các hình ảnh Open Graph, hình ảnh xem trước trên mạng xã hội và các đồ họa được tạo từ máy chủ khác.

Chi tiết kỹ thuật của lỗ hổng

Thành phần xử lý hình ảnh nền chứa một lỗi bảo mật có thể được kích hoạt khi ứng dụng đặt dữ liệu do kẻ tấn công kiểm soát vào các phần tử, thuộc tính hoặc kiểu của SVG. Một kẻ tấn công có thể khai thác lỗ hổng này khi ứng dụng chấp nhận đầu vào từ tham số URL, trường biểu mẫu, yêu cầu API hoặc bất kỳ nguồn không đáng tin cậy nào khác, sau đó nhúng trực tiếp giá trị đó vào hình ảnh SVG.

Ví dụ, một ứng dụng có thể lấy một tham số giá trị từ yêu cầu đến và hiển thị nó bên trong một phần tử <title> của SVG khi tạo ảnh thông qua ImageResponse. Trong trường hợp triển khai như vậy, kẻ tấn công có thể gửi dữ liệu được chế tạo đặc biệt liên quan đến SVG, dẫn đến khả năng remote code execution trên máy chủ xử lý yêu cầu tạo ảnh.

Tác động và mức độ nghiêm trọng

Cảnh báo bảo mật trên GitHub (GHSA-vcvr-r3jv-pc5j) đã xếp hạng lỗ hổng này ở mức Critical theo CVSS v4. Cuộc tấn công có thể được thực hiện từ xa qua mạng, không yêu cầu xác thực và không cần tương tác người dùng.

Mặc dù các yêu cầu tấn công ở mức thấp, nhưng tác động tiềm ẩn là nghiêm trọng. Việc khai thác lỗ hổng có thể ảnh hưởng đến tính bảo mật, tính toàn vẹn và tính sẵn sàng của cả hệ thống bị ảnh hưởng và các hệ thống kết nối.

Một môi trường tạo ảnh Next.js bị xâm phạm có thể làm lộ dữ liệu nhạy cảm của máy chủ, cho phép sửa đổi nội dung được lưu trữ, làm gián đoạn dịch vụ hoặc cung cấp một điểm xâm nhập ban đầu cho các cuộc tấn công tiếp theo.

Tác động thực tế sẽ phụ thuộc vào cách ứng dụng Next.js được lưu trữ, quyền hạn của nó và liệu quy trình tạo ảnh có thể truy cập vào các bí mật, thông tin xác thực đám mây, dịch vụ nội bộ hoặc cơ sở hạ tầng triển khai hay không.

Các trường hợp không bị ảnh hưởng và biện pháp khắc phục

Không phải mọi bản triển khai Next.js đều bị ảnh hưởng. Các ứng dụng sử dụng phiên bản Edge của ImageResponse không bị ảnh hưởng theo cảnh báo.

Các ứng dụng sử dụng tính năng ImageResponse của Node.js nhưng không bao giờ đặt các giá trị do kẻ tấn công kiểm soát vào nội dung, thuộc tính hoặc kiểu CSS của SVG cũng không bị ảnh hưởng.

Các tổ chức nên ngay lập tức xem xét các điểm cuối tạo ảnh thông qua next/og, đặc biệt là các tuyến tạo ảnh Open Graph sử dụng tham số truy vấn. Nhà phát triển cần xác định bất kỳ giá trị không đáng tin cậy nào được hiển thị bên trong mã đánh dấu SVG và nâng cấp các cài đặt bị ảnh hưởng lên phiên bản 16.3.6.

Trong trường hợp không thể vá lỗi ngay lập tức, nhà phát triển nên ngừng truyền đầu vào do người dùng kiểm soát vào nội dung, thuộc tính và kiểu SVG được xử lý bởi việc triển khai ImageResponse của Node.js. Việc xác thực đầu vào đơn thuần không nên được coi là một giải pháp vĩnh viễn, do hành vi phân tích và hiển thị SVG phức tạp có thể tạo ra các đường dẫn tấn công không mong muốn.

Lỗ hổng này đã được báo cáo bởi các nhà nghiên cứu bảo mật RaghavMaheshwari124 và rafabd1. Người dùng Next.js nên xem xét việc vá lỗi này là ưu tiên hàng đầu vì các điểm cuối tạo ảnh đối diện với internet có thể dễ dàng bị kẻ tấn công phát hiện và dò tìm. Cảnh báo xác định gói bị ảnh hưởng là next và liệt kê phiên bản 16.3.6 là bản phát hành đã được vá.

Để tìm hiểu thêm về các lỗ hổng tương tự, bạn có thể tham khảo thông tin tại NVD.