内容提要
Next.js于2026年8月披露两个严重漏洞:一个源于libheif依赖,可致未认证远程代码执行;另一个影响Windows服务器。Vercel托管应用已受保护,无需操作。自托管用户需升级至15.5.24或16.3.3版本,AVIF图像在修复前不优化。
延伸解读
Vercel用户无需操作,但需注意AVIF处理变化
Vercel托管应用已自动受到保护,无需升级或重新部署。但Vercel已禁用AVIF优化,这意味着AVIF图片将按原样提供,不会经过优化处理。如果您的应用依赖AVIF图片的尺寸调整或压缩,可能会影响页面性能或显示效果,建议关注后续修复。
自托管用户升级版本与AVIF限制
自托管用户需升级至Next.js 15.5.24或16.3.3。但请注意,在修复版本中,AVIF图片不会被调整大小或优化,而是按原样提供,直到上游libheif修复可用。这意味着升级后,AVIF图片可能不会按预期进行优化,需评估对应用的影响。
Windows服务器漏洞无临时解决方案
针对Windows服务器的漏洞(CVE-2026-75604)没有临时解决方案,受影响的自托管服务器必须立即升级。该漏洞影响使用Pages Router和App Router且未使用Cache Components的应用,可导致未认证远程代码执行。请优先处理此漏洞,避免安全风险。
Q&A
Next.js在2026年8月披露了哪些安全漏洞?
披露了两个严重漏洞:一个源于libheif依赖,可导致未认证远程代码执行;另一个影响Windows服务器,也可导致未认证远程代码执行。
Vercel托管的Next.js应用是否受这些漏洞影响?需要采取什么措施?
Vercel托管的应用已受保护,无需升级、配置更改或重新部署。Vercel已禁用AVIF优化,且其运行时使用Linux,不受Windows漏洞影响。
自托管Next.js应用如何修复这些漏洞?
自托管应用应升级到修复版本:Next.js 15.x或更早版本升级到15.5.24,Next.js 16.x升级到16.3.3。
AVIF漏洞的具体影响是什么?修复后AVIF图像如何处理?
AVIF漏洞源于libheif依赖,当Image Optimization处理特制的AVIF输入时可导致未认证远程代码执行。修复后,AVIF图像不会被调整大小或优化,而是按原样提供,直到有可用的libheif修复版本。
Windows漏洞影响哪些Next.js应用?
该漏洞影响使用Pages Router和App Router且未使用Cache Components的Windows托管的Next.js服务器,可导致未认证远程代码执行。
这些漏洞是谁发现的?
AVIF漏洞由Hacktron团队负责任地披露,Windows漏洞由evolutionstorm和B0RI披露。