2026年7月安全更新

2026年7月安全更新

💡 原文英文,约800词,阅读约需3分钟。
📝

内容提要

Next.js发布2026年7月安全更新,修复v16.2.11和v15.5.21中的多个漏洞,包括高严重性的服务器操作拒绝服务、中间件绕过、服务器端请求伪造,以及中危的图像优化API拒绝服务、内存消耗、端点泄露和缓存混淆等问题,建议用户及时升级。

🔎

延伸解读

升级路径与版本选择

本次安全更新覆盖两个长期支持版本:v16.2.11(Active LTS)和v15.5.21(Maintenance LTS)。如果你的项目仍停留在15.x,建议升级到15.5.21;若使用16.x,则升级到16.2.11。此外,修复也会包含在未来的v16.3.0稳定版中。请根据你的Next.js版本选择对应的升级命令,并确保依赖更新后重新测试应用。

高危漏洞的实战影响

三个高危漏洞值得特别关注:Server Actions的拒绝服务(CVE-2026-64641)可导致CPU耗尽,影响同一进程的所有请求;Turbopack构建且单语言环境下的中间件绕过(CVE-2026-64642)可能使认证失效;rewrites/redirects中的SSRF(CVE-2026-64645)允许攻击者控制目标主机,造成内网探测或开放重定向。如果你的应用使用了Server Actions或Turbopack,应优先评估风险。

中危漏洞的隐蔽风险

中危漏洞虽不直接导致数据泄露,但可能被用于侦察或辅助攻击。例如,内部Server Function端点泄露(CVE-2026-64643)可暴露应用结构;缓存混淆(CVE-2026-64647/64648)可能导致响应错乱,尤其在处理特殊字符时。图像优化API的SVG DoS(CVE-2026-64644)仅在自托管且启用远程图像优化时受影响,默认配置下风险较低。

升级注意事项

升级后,建议检查应用是否使用了受影响的特性:Server Actions、Turbopack、rewrites/redirects动态主机名、自定义服务器、Edge运行时、图像优化API等。同时,关注官方安全公告,了解漏洞细节和缓解措施。若无法立即升级,可暂时禁用相关功能或加强网络层防护,但长期仍需升级修复。

Q&A

Next.js 2026年7月安全更新修复了哪些版本?

修复了 v16.2.11(Active LTS)和 v15.5.21(Maintenance LTS)中的漏洞,这些修复也将包含在 v16.3.0 稳定版中。

Next.js 2026年7月安全更新修复了哪些高危漏洞?

修复了四个高危漏洞:CVE-2026-64641(App Router 中 Server Actions 的拒绝服务)、CVE-2026-64642(使用 Turbopack 和单一 locale 时的中间件/代理绕过)、CVE-2026-64645(rewrites 中的服务端请求伪造)和 CVE-2026-64649(自定义服务器上 Server Actions 的服务端请求伪造)。

CVE-2026-64641 是什么?如何影响 Next.js 应用?

CVE-2026-64641 是 App Router 中 Server Actions 的拒绝服务漏洞。精心构造的请求会导致 CPU 过度使用,从而阻塞同一进程中的后续请求,造成拒绝服务。

CVE-2026-64642 漏洞有什么影响?

CVE-2026-64642 影响使用 Turbopack 构建且配置了单一 locale 的 App Router 应用,可导致中间件或代理绕过,使认证或安全检查失效。

CVE-2026-64645 漏洞如何被利用?

CVE-2026-64645 存在于 rewrites() 或 redirects() 规则中,当外部目标主机名由请求控制时,攻击者可以将请求指向任意主机名,实现服务端请求伪造(SSRF)或开放重定向。

CVE-2026-64649 漏洞在什么条件下触发?

CVE-2026-64649 影响自定义服务器上的 Server Actions,当 Server Action 转发或重定向请求时,攻击者通过控制 Host 相关头,可导致服务器向恶意主机发送出站请求,实现 SSRF。

Next.js 2026年7月安全更新修复了哪些中危漏洞?

修复了五个中危漏洞:CVE-2026-64644(Image Optimization API 的 SVG 拒绝服务)、CVE-2026-64646(Edge runtime 中 Server Action 负载无限制导致内存消耗)、CVE-2026-64643(内部 Server Function 端点未认证泄露)、CVE-2026-64648(请求体缓存混淆)和 CVE-2026-64647(含无效 UTF-8 字节序列的请求体缓存混淆)。

CVE-2026-64644 漏洞影响哪些配置?

CVE-2026-64644 影响自托管 Next.js 且使用默认图片加载器,并配置了优化远程图片(默认未启用)的情况。恶意图片可导致 /_next/image 端点 CPU 耗尽。

CVE-2026-64643 漏洞有什么风险?

CVE-2026-64643 导致 App Router 应用中 Server Actions 或 use cache 端点 ID 被全局泄露,攻击者可利用这些信息进行侦察,作为更广泛攻击链的一部分。

如何升级 Next.js 以修复这些安全漏洞?

运行 npm install next@15.5.21(针对 15.5 版本)或 npm install next@16.2.11(针对 16.2 版本)来升级依赖。

🏷️

标签

➡️

继续阅读