poslední zpráva
SPOJENO PŘES CVE
Next.js: Zranitelnost CVE-2026-94545 umožňuje vzdálené spuštění kódu
Chyba CVE-2026-94545 s CVSS 9,5 v Node.js implementaci ImageResponse v Next.js verzí 16.2.0 až 16.3.5 umožňuje vzdálené spuštění kódu, pokud aplikace předává útočníkem kontrolované hodnoty do SVG obsahu, atributů či stylů. Pro zranitelnost existuje veřejný Proof-of-Concept, výrobce již vydal oficiální opravu a implementace na platformě Edge zasažena není.
Next.js IT FI
CVE v události 1
| CVE | hodnocení | KEV | EPSS |
|---|---|---|---|
| CVE-2026-94545 | – | – | – |
Hodnocení z katalogů, všechna, se stupnicí CVSS a vydavatelem. Rozpad vektoru je na stránce CVE. Advisory v textu uvádí CVSS 9.5.
Jak se o tom psalo 2
-
· CSIRT Itálie (ACN) IT
Next.js: Veřejný PoC pro zneužití zranitelnosti CVE-2026-94545
Podle italského CSIRT je k dispozici funkční kód (PoC) pro zneužití zranitelnosti CVE-2026-94545 v komponentě next/og ImageResponse frameworku Next.js, kterou výrobce již opravil. Její úspěšné zneužití by za určitých podmínek mohlo vzdálenému útočníkovi umožnit spuštění libovolného kódu na zasažených systémech.
originál: Next.js: PoC pubblico per lo sfruttamento della CVE-2026-94545
-
· zachyceno · NCSC-FI FI
Zranitelnost vzdáleného spuštění kódu v Next.js
Zdroj uvádí, že zranitelnost CVE-2026-94545 v implementaci ImageResponse pro Node.js může vést ke vzdálenému spuštění kódu, pokud aplikace předává útočníkem kontrolované hodnoty do obsahu SVG, atributů nebo stylů při generování obrázků. Problém s hodnocením CVSSv4.0 9,5 a existujícím proof-of-concept exploitem postihuje Next.js verzí 16.2.0 až 16.3.5, přičemž k dispozici je oficiální oprava a implementace pro Edge není zasažena.
Nadpis a shrnutí nahoře složeny strojově ze 2 zpráv (gemini-3.8-flash) za 0,0018 USD.
Překlady 2 zpráv v časové ose generovány strojově (gemini-3.8-flash) za 0,0024 USD.