本文へスキップ
MameTechNews
フロントエンド

Next.js 16.3.6、next/ogのImageResponseでRCEを修正 16.2以降が対象

## POINTS

  • 対象は16.2.0以上16.3.6未満のNode.js版next/og。Edge実装は対象外。
  • 15.xにこのRCEはなく、15.5.26は硬化のみ。16系は16.3.6へ上げる。
  • クエリや投稿をSVGに渡すOGP経路があるなら、更新まで外部入力を埋め込まない。

Next.jsは9月22日、Active LTSの16.3.6とMaintenance LTSの15.5.26を帯域外で公開した。16.3.6はSatoriなど上流依存を更新し、Node.js実装のImageResponse(next/og)で遠隔コード実行につながりうる問題を塞ぐ。勧告はGHSA-vcvr-r3jv-pc5j、上流はSatoriのGHSA-wx4j-mvgx-mqwp。

影響範囲はNext.js 16.2.0以上16.3.6未満。GitHub勧告では、攻撃者が制御する値をSVGの内容・属性・スタイルへ渡す場合に問題になると説明している。Edge版ImageResponseは対象外。15.xにこのRCEはなく、15.5.26は関連する硬化のみ。

OG画像やOGPエンドポイントでクエリやユーザー投稿をSVGに埋め込んでいるなら、16.3.6へ上げるのが先決だ。すぐ上げられない場合の回避策は、攻撃者入力をNode.js版ImageResponseのSVGへ渡さないこと。npm install next@16.3.6(15系はnext@15.5.26)が公式の更新手順。