
Next.js 一口氣修補 9 個漏洞:App Router 團隊點樣自查同升級
受影響範圍要睇 Router、功能設定同部署方法
Next.js 今輪安全更新唔算細:官方一次過修補 4 個高風險同 5 個中風險漏洞,修正版係 15.5.21 同 16.2.11。iThome 報道整理咗阻斷服務、繞過安全檢查同 server-side request forgery(SSRF)等風險;對開發團隊嚟講,重點係唔好見到「Next.js 漏洞」就當所有網站一樣中招,Router、Server Actions、建置工具同部署方法全部都會改變實際影響。
用 App Router 同 Server Actions 嘅 app 要優先檢查
CVE-2026-64641 影響 Next.js 13.0.0 起、用 App Router 而且至少有一個 Server Action 嘅 app。特製請求可以拖高 CPU,用同一個 process 處理嘅其他請求亦會一齊塞住。Pages Router 或完全冇 Server Actions 嘅 app 唔受呢項漏洞影響,官方亦話除咗升級之外冇完整 workaround。另一個中風險漏洞 CVE-2026-64646 針對 Edge runtime 嘅 Server Action,用大量 payload 食盡 RAM;未升級之前,可先喺 hosting 或前置 proxy 將 request body 上限設做 5 MiB。
同 Server Functions 有關嘅 CVE-2026-64643,會洩露 use server 或 use cache endpoint ID。單靠知道 ID 通常只係方便攻擊者摸清系統,不過官方提醒,Server Action 本身要當成公開 endpoint 處理,認證同權限檢查要寫入 function 入面,唔可以只靠使用嗰頁擋住訪客。就算將邏輯搬去 server,Server Action 仍然要當公開 endpoint 咁做好認證同權限檢查。

圖片:Next.js
Turbopack 漏洞條件窄,但中咗可以直接繞過登入檢查
CVE-2026-64642 只影響 Next.js 16.0.0 至 16.2.10,而且要同時用 App Router、Turbopack 建置,再喺 config.i18n.locales 得一個語言設定。符合呢組條件時,特製請求可以跳過 middleware 或 proxy 入面嘅認證。Webpack build、Next.js 15.x 同唔符合單一語言設定嘅 app,唔屬於呢項漏洞列明嘅範圍。未升級前,授權檢查應放入頁面或 server-side data path,唔好淨係守 middleware 呢一道門。
自架 server 同動態 rewrite 要分開檢查
兩個高風險 SSRF 漏洞都唔應該籠統理解成「所有 Next.js server 都可俾人控制」。CVE-2026-64645 要 app 喺 rewrites() 或 redirects() 嘅外部 hostname 放入由請求控制嘅動態值,攻擊者先有機會引導 server 連去其他主機;受影響範圍由 Next.js 12.0.0 開始。團隊要搜尋 next.config.*,睇清楚 destination hostname 有冇由 path、query 或 has capture 拼出嚟。
CVE-2026-64649 就集中喺會轉發或 redirect 嘅 Server Actions,而且入站 Host 或 X-Forwarded-Host 要可由訪客控制。官方 advisory 指,託管平台通常會喺上游鎖定 host,所以唔受影響;自訂 Node server、反向 proxy 設定有缺口,或者其他冇鎖 host 嘅部署先要特別小心。未升級前可喺 edge 或 proxy 固定同驗證兩個 host header,Next.js 14.2 起亦可設定 __NEXT_PRIVATE_ORIGIN。
唔好淨係睇 package.json,部署緊邊版先最實際
自查可以先喺每個專案跑 npm ls next,再核對 lockfile、container image 同正式環境實際裝咗咩版本。用 15.5.x 就升 15.5.21,用 16.2.x 就升 16.2.11,跟住重建、跑認證及路由測試,再重新部署。Next.js 12 至 14 已唔喺官方 LTS 名單,但部分今次漏洞由 12 或 13 開始受影響;官方冇列出呢幾條舊 major 嘅修正版,所以仍然留喺舊版嘅 app,要安排升到受支援嘅 15.5.21 或 16.2.11,唔好只等舊分支補丁。
另外 3 個中風險問題牽涉自架 Image Optimization 處理遠端 SVG,同兩種 server-side fetch response cache 混淆。前者唔影響 Vercel、custom image loader 或 images.unoptimized: true;後兩者只會喺特定 request body 同 fetch(new Request(...), 不同設定) 寫法出現。官方公告同 GitHub advisories 截至刊登時冇提到已有人大規模利用,不過修正版已經有,公開 app 冇乜理由再拖。
參考來源
- iThome — Next.js修補4項高風險漏洞,App Router恐遭阻斷服務及繞過安全檢查 — original report
- Next.js July 2026 Security Release — Next.js 官方總公告,列出 9 個漏洞、修正版號同各項觸發條件。
- GitHub Advisory:App Router Server Actions 阻斷服務漏洞 — 確認 CVE-2026-64641 受影響版本、Pages Router 例外同修補方法。
- GitHub Advisory:Turbopack middleware/proxy 繞過漏洞 — 確認漏洞只影響特定 Next.js 16、App Router、Turbopack 同單一語言設定組合。
- GitHub Advisory:動態 rewrite hostname SSRF — 確認 CVE-2026-64645 嘅動態 hostname 條件、版本範圍同暫時處理方法。
- GitHub Advisory:自訂 server 嘅 Server Actions SSRF — 確認 Host header、託管平台、自訂 server 同反向 proxy 對風險嘅影響。
- Next.js 官方支援政策 — 確認 16.x 係 Active LTS、15.x 係 Maintenance LTS,12 至 14 已唔受支援。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







