2026年8月安全更新

2026年8月安全更新

💡 原文英文,约300词,阅读约需2分钟。
📝

内容提要

Next.js发布安全更新,修复两个严重漏洞:一是图像优化API处理AVIF图片时,因底层libheif库缺陷可致未认证远程代码执行,已禁用AVIF优化;二是Windows服务器上同时使用Pages和App Router时存在远程代码执行风险,Linux和macOS不受影响。建议用户升级至v16.3.3或v15.5.24。

🔎

延伸解读

AVIF优化被禁用:临时缓解措施

由于底层libheif库存在缺陷,Next.js在修复上游问题前已禁用AVIF图像优化。这意味着使用AVIF格式的图片可能无法通过Next.js的优化功能处理,开发者需考虑替代方案,如使用其他格式或自行处理优化。此措施是临时的,待上游修复后应会重新启用。

Windows服务器风险:Pages与App Router组合需警惕

该漏洞仅影响Windows服务器上同时使用Pages Router和App Router且未使用Cache Components的应用。Linux和macOS不受影响。由于没有已知的临时解决方案,Windows用户必须升级到修复版本。建议检查应用是否使用了这两个路由器的组合,并评估升级的紧迫性。

升级路径:两个LTS版本均需更新

修复版本分别针对Active LTS(v16.3.3)和Maintenance LTS(v15.5.24)。用户应根据当前使用的Next.js版本选择对应的升级目标。升级是确保安全的关键,因为两个漏洞均为严重级别,且可导致未认证的远程代码执行。

Q&A

Next.js 2026年8月安全更新修复了哪些漏洞?

修复了两个严重漏洞:一是图像优化API处理AVIF图片时,因底层libheif库缺陷可导致未认证远程代码执行;二是Windows服务器上同时使用Pages Router和App Router且未使用Cache Components时,存在未认证远程代码执行风险。

Next.js 图像优化API的AVIF漏洞是如何产生的?

该漏洞源于Next.js使用的sharp库所依赖的libheif库存在缺陷,当Next.js优化攻击者控制的AVIF图片时,可能触发未认证的远程代码执行。

Next.js 的AVIF漏洞影响哪些版本?

影响所有使用受影响版本的Next.js,包括v16.3.3之前的16.x版本和v15.5.24之前的15.x版本。

如何修复Next.js的AVIF漏洞?

升级到v16.3.3(Active LTS)或v15.5.24(Maintenance LTS),这些版本已禁用AVIF优化,直到上游修复。

Next.js 在Windows服务器上的远程代码执行漏洞影响哪些平台?

仅影响Windows服务器,Linux和macOS不受影响。

Next.js 在Windows服务器上的漏洞有什么临时解决方案?

没有已知的临时解决方案,必须升级到修复版本。

Next.js 安全更新中提到的CVE编号是什么?

Windows漏洞的CVE编号是CVE-2026-75604,AVIF漏洞的GHSA编号是GHSA-2xp9-vwfh-vxw4和GHSA-g89c-p67h-r497。

Next.js 安全团队如何发现这些漏洞?

通过Vercel的开源漏洞赏金计划,与安全研究人员合作发现。

🏷️

标签

➡️

继续阅读