Next.jsは9月22日、Active LTSの16.3.6とMaintenance LTSの15.5.26を帯域外で公開した。16.3.6はSatoriなど上流依存を更新し、Node.js実装のImageResponse(next/og)で遠隔コード実行につながりうる問題を塞ぐ。勧告はGHSA-vcvr-r3jv-pc5j、上流はSatoriのGHSA-wx4j-mvgx-mqwp。
影響範囲はNext.js 16.2.0以上16.3.6未満。GitHub勧告では、攻撃者が制御する値をSVGの内容・属性・スタイルへ渡す場合に問題になると説明している。Edge版ImageResponseは対象外。15.xにこのRCEはなく、15.5.26は関連する硬化のみ。
OG画像やOGPエンドポイントでクエリやユーザー投稿をSVGに埋め込んでいるなら、16.3.6へ上げるのが先決だ。すぐ上げられない場合の回避策は、攻撃者入力をNode.js版ImageResponseのSVGへ渡さないこと。npm install next@16.3.6(15系はnext@15.5.26)が公式の更新手順。