Для Next.js, фреймворка для веб-приложений, вышли версии 16.3.8 и 15.5.27 с исправлениями отложенных уязвимостей. Неделей ранее авторы сообщили, что исправление двух уязвимостей — одной критической и одной высокой степени серьёзности — задержалось.
Среди проблем в выпуске — уязвимость SSRF (подделка запросов на стороне сервера) при оптимизации изображений: злоумышленник может заставить сервер обратиться к разрешённому удалённому адресу. Если в приложении не настроен список images.remotePatterns, оно не подвержено этой уязвимости.
Проверка утверждений:
- Next.js сообщила, что обновления версий 16.3.8 и 15.5.27 доступны для устранения отложенных уязвимостей. (подтверждено самой публикацией: доказательство; «Updates are now available in v16.3.8 (Active LTS) and v15.5.27 (Maintenance LTS) to address these issues.»)
- За неделю до публикации отложили одно исправление сразу для двух уязвимостей — критической и высокой степени серьёзности — из-за задержек со сторонними зависимостями. (подтверждено самой публикацией: доказательство; «Last week we announced an upcoming security release for Next.js. A fix for one critical vulnerability and one high severity vulnerability was postponed due to upstream dependency delays.»)
- При оптимизации изображений уязвимость SSRF может возникнуть, если атакующий задаст удалённый URL из списка разрешённых. (подтверждено самой публикацией: доказательство; «An attacker-controlled, allow-listed remote URL can lead to Server-Side Request Forgery (for example to private IP ranges) during Image Optimization.»)
- Приложение без настроенного списка images.remotePatterns этой уязвимостью не затронуто. (подтверждено самой публикацией: доказательство; «If no images.remotePatterns are configured, your application is not affected.»)
Первоисточники:
- https://nextjs.org/blog/nextjs-security-update-september-22-2026
- https://nextjs.org/blog/september-2026-security-release
оценка 43,6 из 100 · тип: инцидент · обновление 2