Next.js: PoC pubblico per lo sfruttamento della CVE-2026-94545 (AL08/260930/CSIRT-ITA)
Data:
30 Settembre 2026
Impatto Sistemico
Critico (78.84)
Sintesi
Disponibile Proof of Concept (PoC) per lo sfruttamento della vulnerabilità CVE-2026-94545 – già sanata dal vendor – presente in next/og ImageResponse di Next.js. Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato remoto, in determinate condizioni, di eseguire codice arbitrario sui sistemi interessati.
Tipologia
Remote Code Execution
Descrizione e potenziali impatti
Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-94545, di tipo “Remote Code Execution” e con CVSS 4.0 pari a 9.5, è causata da una gestione non adeguata dei dati in input durante la generazione di contenuti SVG mediante la libreria Satori utilizzata dalla funzionalità next/og ImageResponse. Un utente malintenzionato, tramite richieste opportunamente predisposte, potrebbe alterare il contenuto SVG elaborato dall’applicazione e, in determinate condizioni, eseguire codice arbitrario sui sistemi interessati.
Prodotti e/o versioni affette
Next.js 16.x, versioni dalla 16.2.0 alla 16.3.6 (esclusa)
Azioni di mitigazione
Ove non provveduto, si raccomanda di aggiornare tempestivamente le release vulnerabili all’ultima versione disponibile.
Riferimenti
CVE
| CVE-ID |
|---|
| CVE-2026-94545 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 30-09-2026 | 30/09/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
30 Settembre 2026, 13:45
CSIRT Toscana