August 2026 Security Release
TL;DR · AI 摘要
Next.js 发布了 2026 年 8 月安全更新,修复两个关键漏洞,要求用户升级版本以防止远程代码执行攻击。
核心要点
- Next.js v16.3.3 和 v15.5.24 修复了 AVIF 图像优化和 Windows 服务器的远程代码执行漏洞
- 使用 AVIF 的应用需升级到修复版本,否则可能面临未授权攻击
- Windows 主机用户无临时解决方案,需立即升级 Next.js 版本
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- Next.js 2026 年 8 月安全更新
- 漏洞详情
- AVIF 图像优化漏洞
- Windows 服务器漏洞
- 修复方案
- 升级至 v16.3.3/v15.5.24
- 禁用 AVIF 优化
- 安全计划
- Vercel 漏洞赏金计划
- 安全联系邮箱 [email protected]
金句 / Highlights
值得收藏与分享的关键句。
AVIF 图像优化漏洞可能导致未授权远程代码执行(GHSA-2xp9-vwfh-vxw4)
Windows 服务器存在 Pages Router 与 App Router 组合漏洞(CVE-2026-75604)
Linux 和 macOS 不受影响,Windows 用户无临时解决方案
2026 年 8 月安全更新 | Next.js
返回博客
2026 年 8 月 25 日 星期二
安全
2026 年 8 月安全更新
发布者
Josh Story
@joshcstory
Karim Rahal
karimpwnz
Sebastian Silbermann
sebsilbermann
上周我们宣布了 Next.js 即将发布的一次安全更新。今天早些时候,我们在发现一个上游依赖项中存在另一个严重性为关键的漏洞后,决定提前发布此次更新。
现在,v16.3.3(Active LTS)和 v15.5.24(Maintenance LTS)版本已发布,用于修复这些问题。请升级你的 Next.js 依赖项以确保应用安全。
终端
npm
install
[email protected]
# for 15.5
npm
install
[email protected]
# for 16.3影响范围
使用 AVIF 时 Image Optimization API 的未经身份验证的远程代码执行(严重程度为关键)
GHSA-2xp9-vwfh-vxw4 / GHSA-g89c-p67h-r497
sharp 使用的底层 libheif 库存在漏洞,当 Next.js 优化攻击者控制的 AVIF 图像时,可能导致未经身份验证的远程代码执行。修复版本会禁用 AVIF 优化,直到上游修复传播。
Windows 主机服务器上的未经身份验证的远程代码执行(严重程度为关键)
CVE-2026-75604 / GHSA-p293-qw3h-jr36
同时使用 Pages Router 和 App Router 且未使用缓存组件的应用程序存在漏洞,当 Next.js 服务器使用 Windows 文件系统时,可能导致未经身份验证的远程代码执行。Linux 和 macOS 不受此问题影响。目前没有已知的解决方法。
我们的安全部署
我们与一群才华横溢的研究人员合作,通过 Vercel 的开源漏洞赏金计划保障 Next.js 及其他开源框架的安全。任何有兴趣为符合条件的框架安全做贡献的人,都欢迎参与该计划。
有关我们的安全计划或漏洞管理的任何问题或疑虑,可通过 [email protected] 联系我们。