web24.team

Next.js: SSRF в Image Optimization и отравление кеша в новых патчах

Вышли обновления Next.js 16.3.8 и 15.5.27. Они закрывают SSRF в Image Optimization, отравление кеша SSG/ISR и утечку черновиков. Обновляйтесь, если используете self-hosted.

Логотип Next.js на фоне щита безопасности
Изображение: nextjs.org

Какие уязвимости закрыли в Next.js 16.3.8 и 15.5.27

  • CVE-2026-94483 (High): SSRF в Image Optimization. Если в images.remotePatterns указан allow-listed URL, контролируемый атакующим, возможен запрос к приватным IP-адресам. Без настроенных remotePatterns уязвимости нет.
  • CVE-2026-94543 (Medium): отравление кеша SSG/ISR в self-hosted приложениях на Pages Router. Кеш-запись страницы может быть заменена контентом с другого маршрута, и страница будет отдавать неверный контент до ревалидации. На Vercel не воспроизводится.
  • CVE-2026-94484 (Medium): отравление кеша при использовании root-level catch-all страницы вместе с SSG/ISR. Один неаутентифицированный запрос может отравить общий кеш ответов.
  • CVE-2026-94485 (Medium): утечка информации в App Router через metadata image routes (opengraph-image, twitter-image). При сборке webpack игнорируется dynamicParams, атакующий может запросить изображения для динамических сегментов, исключённых из generateStaticParams(). Turbopack не затронут.
  • Дополнительно исправлены утечки кеша в 'use cache' (включая утечку черновиков Draft Mode) и раскрытие данных через Model Context Protocol endpoint в dev-сервере.

Стоит ли обновлять Next.js прямо сейчас

Обновляться нужно всем, кто использует self-hosted Next.js с SSG/ISR или Image Optimization с настроенным remotePatterns. Патчи уже доступны: next@16.3.8 (Active LTS) и next@15.5.27 (Maintenance LTS). Перед обновлением проверьте, включены ли у вас Cache Components или experimental.useCache, — для этих функций тоже есть исправления, но при эксплуатации Draft Mode риск сохраняется до обновления.

Если вы на Vercel, от отравления кеша SSG/ISR вы защищены, но SSRF и другие уязвимости всё равно актуальны. Обновление мажорной версии не требуется — просто поднимите патч-версию. Риск при обновлении минимален: это security-релиз без новых фич и breaking changes.

Коротко

Когда выйдет патч для Next.js SSRF в Image Optimization?

Патчи уже вышли 30 сентября 2026 года в версиях 16.3.8 и 15.5.27. Уязвимость CVE-2026-94483 устранена.

Нужно ли обновляться на Next.js 16.3.8?

Да, если вы используете self-hosted Next.js. Обновление закрывает SSRF, отравление кеша и другие уязвимости. Если вы на Vercel, от части проблем вы защищены, но патч всё равно рекомендуется.

Что изменилось в Next.js 16.3.8?

Это security-релиз без новых функций. Он исправляет SSRF в Image Optimization, отравление кеша SSG/ISR, утечку через metadata image routes и проблемы с 'use cache'.

Источник: nextjs.org ↗