2026年8月25日,Next.js(Vercel)提前一天发布8月安全更新,一次性修复两个被评定为Critical(严重)级别的远程代码执行(RCE)漏洞。对于部署了互联网暴露的前端与Web应用团队而言,这两处漏洞都需要优先评估并尽快升级到对应补丁版本。
漏洞一:图片优化链路的未认证RCE
第一个漏洞(GHSA-2xp9-vwfh-vxw4 / GHSA-g89c-p67h-r497)位于图片优化API的AVIF处理链路中:由于底层 sharp 所依赖的 libheif 存在缺陷,当 Next.js 对一张攻击者可控的AVIF图片做优化处理时,可触发未认证的远程代码执行。也就是说,只要攻击者能让你的服务"处理一张恶意图片",就有可能拿下服务器,风险等级很高。
漏洞二:Windows文件系统上的未认证RCE
第二个漏洞(CVE-2026-75604 / GHSA-p293-qw3h-jr36)影响运行在Windows文件系统上的应用,前提是同时使用Pages Router与App Router且未启用Cache Components。该场景下存在未认证的远程代码执行风险;需要说明的是,Linux/macOS不受此漏洞影响,且官方暂未给出可用的临时规避方案,因此升级是当前的推荐做法。
受影响的版本与升级建议
官方给出的补丁版本为:Next.js 15.x升级到15.5.24(Maintenance LTS维护线),16.x升级到16.3.3(Active LTS主线)。建议前端团队在版本计划内尽快完成升级,并在升级前先在预发环境回归图片优化、动态路由与缓存等关键路径,避免安全补丁带来兼容性波动。前端工程与Web安全,正是这样一次次"小版本大风险"的实战考验。