脅威動向  2026-10-02(金)配信

🔄 [続報] Next.js における ImageResponse を介したリモートコード実行の脆弱性

脆弱性
📰 過去報告:9/26
Next.js の `next/og` ライブラリに含まれる `ImageResponse` 機能において、リモートコード実行(RCE)が可能となる深刻な脆弱性が報告された。この問題は Node.js 環境で `ImageResponse` を使用している場合に発生し、攻撃者が制御可能な値を SVG コンテンツや属性、スタイルに渡すと、上流コンポーネントの脆弱性が悪用される。なお、Edge ランタイムを使用している場合や、外部入力を SVG に含めない実装であれば、本件の影響は受けない。
9/26 報告分の続報です。Node.js 環境で発生する問題であり、Edge ランタイム使用時や外部入力を SVG に含めない実装では影響を受けないことが示されています。
対象ソフト
Next.jsは、ReactベースのWebアプリケーションフレームワークであり、動的なWebサイトやサーバーサイドレンダリングの実装に広く利用されている。
影響
攻撃者によってサーバー上で任意のコードを実行され、システム全体の制御を奪われる可能性がある。
対応策
next バージョン 16.3.6 以降にアップグレードすること。アップグレードが困難な場合は、Node.js 環境の `ImageResponse` を使用する際に、攻撃者が制御可能な値を SVG コンテンツや属性、スタイルに渡さないよう実装を修正する。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →