Uma nova vulnerabilidade de segurança no Next.js pode permitir que invasores executem código em um servidor por meio do ImageResponse, recurso responsável por gerar imagens de Open Graph e outras prévias para redes sociais, informou a Vercel.
O risco existe quando um aplicativo insere, na imagem, valores controlados pelo invasor, como texto lido a partir da URL da requisição. A Vercel, que desenvolve o Next.js, corrigiu a falha em 22 de setembro, na versão 16.3.6.
A falha, identificada como CVE-2026-94545, afeta o Next.js 16.2.0 até o 16.3.5 quando o ImageResponse é executado no ambiente Node.js, usado por padrão pelo framework. O comunicado da Vercel classifica o problema como crítico, com pontuação CVSS de 9,5. A versão Edge do ImageResponse não é afetada, e o Next.js 15 também não.
O ImageResponse usa o Satori, uma biblioteca da Vercel, para converter o layout da imagem em código SVG antes da geração final do PNG. Segundo o aviso, os aplicativos impactados são aqueles que “passam valores controlados pelo invasor para o conteúdo, atributos ou estilos do SVG durante a geração da imagem”.
No exemplo divulgado, um valor obtido da URL da requisição é inserido dentro de um elemento title no SVG. O comunicado não informa se texto em elementos comuns, como um cabeçalho dentro de uma div, também entra nessa categoria.
Para identificar onde o recurso é usado, é preciso procurar por ImageResponse importado de next/og, por exemplo em manipuladores de rota e em arquivos opengraph-image. Os manipuladores de rota geram a imagem quando uma requisição chega. Já um arquivo opengraph-image pode gerar a imagem no momento do build ou quando a requisição é recebida.
Até 23 de setembro, não havia relatos públicos de ataques usando a falha nem código de exploração disponível publicamente.
A correção está no Next.js 16.3.6, a única versão corrigida, instalada com npm install [email protected]. Até 23 de setembro, o registro do npm não listava uma versão corrigida para a linha 16.2, então aplicativos nessa versão precisam migrar para a 16.3.6. O Next.js 15.5.26 acrescenta reforços extras de segurança para o next/og na linha 15.5.
Se o upgrade precisar esperar, a orientação do aviso é manter valores controlados pelo invasor fora do conteúdo, dos atributos e dos estilos do SVG renderizado pelo ImageResponse no Node.js. O comunicado não sugere a migração para a versão Edge, que não é afetada, e a documentação do Next.js marca o ambiente Edge como descontinuado.
Em verificações feitas em 23 de setembro, o npm audit não apontou o Next.js 16.3.5, uma versão afetada. A falha também ainda não constava na GitHub Advisory Database, e não havia registro CVE publicado para CVE-2026-94545.
É importante verificar diretamente a versão do Next.js. O Satori vem embutido no pacote do Next.js, então o lockfile não o lista como dependência do Next.js.
O aviso e o comunicado da Vercel não dizem se aplicativos hospedados na própria Vercel estão protegidos. Em duas falhas críticas do Next.js corrigidas em agosto, a empresa informou que os aplicativos hospedados estavam protegidos e não exigiam upgrade.
Os comunicados também não trazem uma forma de verificar se alguma rota afetada já foi explorada antes do patch. As versões vulneráveis estão disponíveis desde o lançamento do Next.js 16.2, em 18 de março.
A falha está no Satori. O próprio aviso da biblioteca, publicado no mesmo dia, afirma que certos valores chegavam à saída SVG sem a devida proteção. Com isso, um valor criado especialmente para esse fim poderia ser interpretado como código SVG, e não como texto comum.
No Next.js, esses valores poderiam alcançar vulnerabilidades em outras bibliotecas das quais o Next.js depende e levar à execução de código, afirmou a Vercel. A empresa não informou quais seriam essas bibliotecas.
O aviso do Satori atribui ao mesmo CVE uma gravidade moderada, com pontuação 5,3, e diz que o impacto depende de como a saída SVG é usada. Desenvolvedores que utilizam o Satori diretamente devem atualizá-lo para a versão 0.33.5, que contém a correção.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...