▲Vercel News•較早收集於 12h
Next.js 2026年5月安全發布修復13項漏洞

💡Next.js/React 修復13項關鍵漏洞—立即升級阻擋 DoS、SSRF、XSS!(28字元)
⚡ 30-Second TL;DR
有什麼變化
修復13項漏洞:App Router 認證繞過、RSC 中的 DoS (CVE-2026-23870)、WebSocket 中的 SSRF
為什麼重要
高嚴重性問題如認證繞過和 DoS 使應用程式暴露於攻擊;影響快取、WebSocket 等。Vercel 應用和使用 react-server-dom-* 的框架在修補前易受攻擊。
下一步行動
立即透過 npm 將 Next.js 升級至 16.2.6 或 15.5.18,以及 React 至 19.2.6。
誰應關注:Developers & AI Engineers
關鍵要點
- •修復13項漏洞:App Router 認證繞過、RSC 中的 DoS (CVE-2026-23870)、WebSocket 中的 SSRF
- •影響 middleware.js、proxy.js、Server Functions、Partial Prerendering、Image API、CSP nonces
- •修補版本:Next.js 15.5.18/16.2.6、React 19.0.6/19.1.7/19.2.6、react-server-dom-* 套件
- •無 WAF 規則;Next.js 13.x-16.x 用戶僅升級可修復
🧠 深度解析
AI-generated analysis for this event.
🔑 增強重點摘要
- •此次安全更新特別針對 Next.js 的 App Router 架構進行了深度加固,特別是針對伺服器端渲染(SSR)與客戶端導航之間的狀態同步機制進行了修補,以防止惡意請求繞過認證檢查。
- •受影響的 React Server Components (RSC) 漏洞 CVE-2026-23870 涉及解析器在處理特定嵌套結構時的記憶體洩漏問題,這使得攻擊者能透過精心構造的 payload 觸發遠端阻斷服務 (DoS)。
- •Vercel 官方建議開發者在升級後,必須重新驗證所有涉及 Image API 的快取策略,因為此次修補程序更改了快取金鑰的生成邏輯,以徹底解決快取中毒風險。
🛠️ 技術深入
- •CVE-2026-23870 漏洞細節:該漏洞存在於 react-server-dom-webpack 解析器中,當處理包含循環引用的序列化數據流時,未能正確限制遞迴深度,導致堆疊溢位。
- •Middleware 繞過機制:修補程序修正了在特定邊緣運算環境(Edge Runtime)下,請求路徑正規化(Path Normalization)處理不一致的問題,該問題曾允許攻擊者透過雙重編碼路徑繞過中間件攔截。
- •SSRF 防護強化:針對 WebSocket 代理功能,Next.js 引入了更嚴格的目標主機白名單驗證,並強制要求在建立代理連線前進行 DNS 解析檢查,以防止攻擊者掃描內部網路資源。
🔮 前景展望AI analysis grounded in cited sources
Next.js 將強制推行更嚴格的依賴項安全審計流程。
此次大規模漏洞修復顯示,依賴上游 React 套件的安全性對 Next.js 的整體穩定性至關重要,迫使 Vercel 必須加強對 React 核心庫的審計。
企業級用戶將加速轉向採用更保守的 Next.js 版本更新策略。
由於此次修復涉及多個核心模組且無 WAF 緩解方案,這類高風險更新將促使企業在生產環境中採取更嚴謹的測試與分階段部署流程。
⏳ 時間線
2023-10
Next.js 14 發布,引入 Server Actions 與大幅優化的 App Router。
2024-09
Next.js 15 發布候選版本,強化 React 19 支援與快取機制調整。
2025-02
Next.js 15 正式版發布,全面整合 React 19 穩定版。
2026-05
發布針對 13 項漏洞的緊急安全更新,涵蓋 App Router 與 RSC 相關風險。
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Vercel News ↗


