Next.js 是一个用于构建全栈 Web 应用的 React 框架。从版本 16.0.0 到 16.3.8,图像优化功能在针对远程 URL 进行图像获取时,可能跟随攻击者控制的 DNS 解析结果,即使该 URL 已通过了 的白名单检查,仍可能导致优化后的图像获取请求访问到私有 IP 地址。未配置 的应用不受此问题影响。暂时无法升级的管理员应审查已列入白名单的主机,并避免将 DNS 记录不可信的主机纳入白名单。该问题已在 16.3.8 版本中修复。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-94484 | 6.3 MEDIUM | Next.js SSG/ISR渲染缓存投毒导致跨用户内容替换 |
| CVE-2026-94485 | 6.3 MEDIUM | Next.js App Router 元数据图片路由信息泄露漏洞 |
| CVE-2026-94544 | 6.3 MEDIUM | Next.js `use cache` 填充可导致草稿模式内容泄露 |
| CVE-2026-94543 | 6.3 MEDIUM | Next.js SSG/ISR页面缓存投毒漏洞 |
| CVE-2026-94486 | 2.3 LOW | Next.js 开发服务器模型上下文协议端点信息泄露漏洞 |
暂无评论