Next.js Blog

August 2026 Security Release

8.5内容质量

TL;DR · AI 摘要

Next.js 发布了 2026 年 8 月安全更新,修复两个关键漏洞,要求用户升级版本以防止远程代码执行攻击。

核心要点

  • Next.js v16.3.3 和 v15.5.24 修复了 AVIF 图像优化和 Windows 服务器的远程代码执行漏洞
  • 使用 AVIF 的应用需升级到修复版本,否则可能面临未授权攻击
  • Windows 主机用户无临时解决方案,需立即升级 Next.js 版本

结构提纲

按章节快速跳转。

  1. 宣布提前发布安全更新以修复新发现的严重漏洞

  2. 披露两个关键漏洞的编号、影响范围及技术原理

  3. 提供具体版本升级命令及临时缓解方案

  4. 介绍 Vercel 的开源漏洞赏金计划及联系方式

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • Next.js 2026 年 8 月安全更新
    • 漏洞详情
      • AVIF 图像优化漏洞
      • Windows 服务器漏洞
    • 修复方案
      • 升级至 v16.3.3/v15.5.24
      • 禁用 AVIF 优化
    • 安全计划

金句 / Highlights

值得收藏与分享的关键句。

#Next.js#安全更新#漏洞修复#远程代码执行
打开原文

2026 年 8 月安全更新 | Next.js

返回博客

2026 年 8 月 25 日 星期二

安全

2026 年 8 月安全更新

发布者

Josh Story

@joshcstory

Karim Rahal

karimpwnz

Sebastian Silbermann

sebsilbermann

上周我们宣布了 Next.js 即将发布的一次安全更新。今天早些时候,我们在发现一个上游依赖项中存在另一个严重性为关键的漏洞后,决定提前发布此次更新。

现在,v16.3.3(Active LTS)和 v15.5.24(Maintenance LTS)版本已发布,用于修复这些问题。请升级你的 Next.js 依赖项以确保应用安全。

终端

code
npm
install
[email protected]
# for 15.5
npm
install
[email protected]
# for 16.3

影响范围

使用 AVIF 时 Image Optimization API 的未经身份验证的远程代码执行(严重程度为关键)

GHSA-2xp9-vwfh-vxw4 / GHSA-g89c-p67h-r497

sharp 使用的底层 libheif 库存在漏洞,当 Next.js 优化攻击者控制的 AVIF 图像时,可能导致未经身份验证的远程代码执行。修复版本会禁用 AVIF 优化,直到上游修复传播。

Windows 主机服务器上的未经身份验证的远程代码执行(严重程度为关键)

CVE-2026-75604 / GHSA-p293-qw3h-jr36

同时使用 Pages Router 和 App Router 且未使用缓存组件的应用程序存在漏洞,当 Next.js 服务器使用 Windows 文件系统时,可能导致未经身份验证的远程代码执行。Linux 和 macOS 不受此问题影响。目前没有已知的解决方法。

我们的安全部署

我们与一群才华横溢的研究人员合作,通过 Vercel 的开源漏洞赏金计划保障 Next.js 及其他开源框架的安全。任何有兴趣为符合条件的框架安全做贡献的人,都欢迎参与该计划。

有关我们的安全计划或漏洞管理的任何问题或疑虑,可通过 [email protected] 联系我们。