B
今週中
Next.jsのnext/og ImageResponse機能において、リモートコード実行(RCE)が可能な脆弱性(CVE-2026-94545)
📌 一言でいうと
Next.jsのnext/og ImageResponse機能において、リモートコード実行(RCE)が可能な脆弱性(CVE-2026-94545)が発見されました。この脆弱性は、内部で使用されているSatoriライブラリによるSVGコンテンツ生成時の入力データ処理の不備に起因します。CVSS 4.0で9.5という極めて高いスコアが付けられており、攻撃者が細工したリクエストを送信することで、対象システム上で任意のコードを実行される恐れがあります。
🔍該当判定
- Webサイトの構築に「Next.js」を利用している
- Next.jsのバージョンが「16.x」である
- Next.jsの機能である「next/og ImageResponse」を使用して、SNS共有用の画像を自動生成している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
Next.jsを最新バージョンにアップデートし、脆弱性が修正されたパッチを適用してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Next.js CVE-2026-94545 (RCE) 対応について
お疲れさまです。Next.jsの脆弱性に関する情報共有です。
■ 概要
Next.jsのnext/og ImageResponse機能において、リモートコード実行(RCE)が可能な脆弱性が報告されました。SatoriライブラリによるSVG生成時の入力検証不備に起因し、CVSS 4.0スコアは9.5と極めて高く、公開PoCも存在します。
■ 影響範囲
- Next.js 16.x (バージョン16以降)
■ 対応手順
1. 自社プロジェクトでNext.js 16.xおよびnext/og ImageResponseを使用しているか確認してください。
2. 脆弱性が修正された最新バージョンへアップデートを適用してください。
■ 参考情報
- CVE-2026-94545
対応優先度: 高
対応期限: 速やかに
お疲れさまです。Next.jsの脆弱性に関する情報共有です。
■ 概要
Next.jsのnext/og ImageResponse機能において、リモートコード実行(RCE)が可能な脆弱性が報告されました。SatoriライブラリによるSVG生成時の入力検証不備に起因し、CVSS 4.0スコアは9.5と極めて高く、公開PoCも存在します。
■ 影響範囲
- Next.js 16.x (バージョン16以降)
■ 対応手順
1. 自社プロジェクトでNext.js 16.xおよびnext/og ImageResponseを使用しているか確認してください。
2. 脆弱性が修正された最新バージョンへアップデートを適用してください。
■ 参考情報
- CVE-2026-94545
対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Next.js CVE-2026-94545 RCE Vulnerability
Dear Team,
We are sharing information regarding a critical vulnerability in Next.js.
■ Overview
A Remote Code Execution (RCE) vulnerability (CVE-2026-94545) has been discovered in the next/og ImageResponse feature. It is caused by improper input handling in the Satori library used for SVG generation. The vulnerability has a CVSS 4.0 score of 9.5, and a public PoC is available.
■ Affected Scope
- Next.js 16.x (Version 16 and above)
■ Mitigation Steps
1. Identify all projects utilizing Next.js 16.x and the next/og ImageResponse functionality.
2. Update Next.js to the latest patched version immediately.
■ Reference
- CVE-2026-94545
Priority: High
Deadline: Immediate
Dear Team,
We are sharing information regarding a critical vulnerability in Next.js.
■ Overview
A Remote Code Execution (RCE) vulnerability (CVE-2026-94545) has been discovered in the next/og ImageResponse feature. It is caused by improper input handling in the Satori library used for SVG generation. The vulnerability has a CVSS 4.0 score of 9.5, and a public PoC is available.
■ Affected Scope
- Next.js 16.x (Version 16 and above)
■ Mitigation Steps
1. Identify all projects utilizing Next.js 16.x and the next/og ImageResponse functionality.
2. Update Next.js to the latest patched version immediately.
■ Reference
- CVE-2026-94545
Priority: High
Deadline: Immediate