CSIRT Toscana

Next.js: PoC pubblico per lo sfruttamento della CVE-2026-94545 (AL08/260930/CSIRT-ITA)

Data:
30 Settembre 2026

Impatto Sistemico

Critico (78.84)

Sintesi

Disponibile Proof of Concept (PoC) per lo sfruttamento della vulnerabilità CVE-2026-94545 – già sanata dal vendor – presente in next/og ImageResponse di Next.js. Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato remoto, in determinate condizioni, di eseguire codice arbitrario sui sistemi interessati.

Tipologia

Remote Code Execution

Descrizione e potenziali impatti

Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-94545, di tipo “Remote Code Execution” e con CVSS 4.0 pari a 9.5, è causata da una gestione non adeguata dei dati in input durante la generazione di contenuti SVG mediante la libreria Satori utilizzata dalla funzionalità next/og ImageResponse. Un utente malintenzionato, tramite richieste opportunamente predisposte, potrebbe alterare il contenuto SVG elaborato dall’applicazione e, in determinate condizioni, eseguire codice arbitrario sui sistemi interessati.

Prodotti e/o versioni affette

Next.js 16.x, versioni dalla 16.2.0 alla 16.3.6 (esclusa)

Azioni di mitigazione

Ove non provveduto, si raccomanda di aggiornare tempestivamente le release vulnerabili all’ultima versione disponibile.

Riferimenti

CVE

CVE-ID
CVE-2026-94545

Change log

Versione Note Data
1.0 Pubblicato il 30-09-2026 30/09/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

30 Settembre 2026, 13:45