Next.js Blog

July 2026 Security Release

8.5内容质量

TL;DR · AI 摘要

Next.js发布2026年7月安全更新,修复多个高危漏洞,建议升级至v16.2.11或v15.5.21以保障应用安全。

核心要点

  • Next.js 16.2.11和15.5.21修复了包括CVE-2026-64641在内的多个高危漏洞
  • 使用App Router的项目需升级至v16.3.0-canary.92或更高版本以防止SSRF攻击
  • 安装命令提供npm install next@16.2.11或next@15.5.21

结构提纲

按章节快速跳转。

  1. Next.js宣布采用预公告安全发布模式,提前通知团队进行补丁规划。

  2. 披露7个安全漏洞,包含DoS、SSRF、中间件绕过等高危问题。

  3. v16.2.11和v15.5.21发布补丁,canary/preview版本包含预发布修复。

  4. App Router、Turbopack、Server Actions等特性均受漏洞影响。

  5. 提供npm安装命令升级至指定版本以修复安全问题。

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • Next.js 2026安全更新
    • 漏洞详情
      • DoS漏洞(CVE-2026-64641)
      • SSRF漏洞(CVE-2026-64645)
      • 中间件绕过(CVE-2026-64642)
    • 修复方案
      • v16.2.11 LTS版本
      • v16.3.0 canary/preview版本
      • npm安装命令指引

金句 / Highlights

值得收藏与分享的关键句。

#Next.js#安全更新#漏洞修复#版本升级
打开原文

2026年7月安全更新 | Next.js

返回博客

2026年7月20日,星期一

安全

2026年7月安全更新

发布者

Andrew Imm

@

setimmediate

Josh Story

joshcstory

Sebastian Silbermann

sebsilbermann

上周我们宣布Next.js将采用预公告安全更新模式,提前公布补丁以便团队进行规划。

现在v16.2.11(活跃LTS)和v15.5.21(维护LTS)版本已发布更新以解决这些问题。请升级Next.js依赖项以确保应用安全。

终端

code
npm
install
next@15.5.21
# 用于15.5版本
npm
install
next@16.2.11
# 用于16.2版本

这些修复也包含在最新的Next.js 16.3 canary(v16.3.0-canary.92)和预览版(v16.3.0-preview.7)中,将在v16.3.0稳定发布时一并包含。

code
npm
install
next@16.3.0-canary.92
# canary版本
npm
install
next@16.3.0-preview.7
# 预览版本

影响范围

使用Server Actions的App Router拒绝服务漏洞(高严重性)

CVE-2026-64641

针对使用App Router且至少包含一个Server Action的Next.js应用的精心构造请求,可能导致CPU资源过度消耗。这种CPU使用会阻塞同进程的后续请求处理,从而引发拒绝服务攻击。

使用Turbopack和单语言环境的App Router中间件/代理绕过漏洞(高严重性)

CVE-2026-64642

使用Turbopack构建且config.i18n.locales配置中仅包含一个条目的App Router应用,存在中间件/代理绕过漏洞。这将导致中间件/代理执行的任何身份验证或安全检查都被绕过。

通过攻击者控制的目标主机名实现的重写SSRF漏洞(高严重性)

CVE-2026-64645

使用请求控制输入构建外部目标主机名的rewrites()或redirects()规则,可以指向任意主机名(不局限于规则的主机名后缀)。对于重写操作,此行为可实现服务器端请求伪造(SSRF);对于重定向操作,可实现开放重定向。

自定义服务器上Server Actions的SSRF漏洞(高严重性)

CVE-2026-64649

当Server Action转发或重定向请求时,攻击者可诱使服务器将出站请求发送至恶意主机(服务器端请求伪造)。这需要攻击者的请求能控制与主机相关的请求头。

SVG图像导致的Image Optimization API拒绝服务漏洞(中等严重性)

CVE-2026-64644

使用默认图像加载器自托管Next.js时,如果配置了Image Optimization API(默认未启用),该API可优化远程托管图像。若这些图像包含恶意内容,可能导致/_next/image端点CPU资源耗尽。

Edge运行时无限制Server Action负载漏洞(中等严重性)

CVE-2026-64646

精心构造的请求可能导致Edge运行时Server Action的内存消耗。使用App Router且至少包含一个Server Action的Next.js应用会受到影响。

未认证的内部Server Function端点泄露漏洞(中等严重性)

CVE-2026-64643

在使用App Router的Next.js应用中,Server Actions(use server)或use cache端点ID可能被全局泄露。攻击者可利用此信息进行侦察,并作为更广泛攻击链的一部分。

请求体响应缓存混淆漏洞(中等严重性)

CVE-2026-64648

code
fetch
(
new
Request
(init)
,
aDifferentInit)

请求体包含无效 UTF-8 字节序列时响应体的缓存混淆(中等严重性)

CVE-2026-64647

服务器端的 fetch 请求在带有请求体时,可能会返回来自同一 URL 但不同请求体的其他请求的缓存响应体。这种情况仅在接收到包含无效 UTF-8 字符的请求体时发生。例如,请求体中 삃삃 和 섄headline 的 UTF-16 字节序列会共享相同的缓存。

我们的安全计划

我们与一群才华横溢的研究人员合作,通过 Vercel 的开源漏洞赏金计划保障 Next.js 及其他开源框架的安全。任何希望为符合资格的框架安全做出贡献的人都被鼓励参与该计划。

有关我们的安全计划或漏洞管理的任何问题或疑虑,可发送至 security@vercel.com。