Какие уязвимости закрыли в Next.js 16.3.8 и 15.5.27
- CVE-2026-94483 (High): SSRF в Image Optimization. Если в
images.remotePatternsуказан allow-listed URL, контролируемый атакующим, возможен запрос к приватным IP-адресам. Без настроенныхremotePatternsуязвимости нет. - CVE-2026-94543 (Medium): отравление кеша SSG/ISR в self-hosted приложениях на Pages Router. Кеш-запись страницы может быть заменена контентом с другого маршрута, и страница будет отдавать неверный контент до ревалидации. На Vercel не воспроизводится.
- CVE-2026-94484 (Medium): отравление кеша при использовании root-level catch-all страницы вместе с SSG/ISR. Один неаутентифицированный запрос может отравить общий кеш ответов.
- CVE-2026-94485 (Medium): утечка информации в App Router через metadata image routes (
opengraph-image,twitter-image). При сборке webpack игнорируетсяdynamicParams, атакующий может запросить изображения для динамических сегментов, исключённых изgenerateStaticParams(). Turbopack не затронут. - Дополнительно исправлены утечки кеша в
'use cache'(включая утечку черновиков Draft Mode) и раскрытие данных через Model Context Protocol endpoint в dev-сервере.
Стоит ли обновлять Next.js прямо сейчас
Обновляться нужно всем, кто использует self-hosted Next.js с SSG/ISR или Image Optimization с настроенным remotePatterns. Патчи уже доступны: next@16.3.8 (Active LTS) и next@15.5.27 (Maintenance LTS). Перед обновлением проверьте, включены ли у вас Cache Components или experimental.useCache, — для этих функций тоже есть исправления, но при эксплуатации Draft Mode риск сохраняется до обновления.
Если вы на Vercel, от отравления кеша SSG/ISR вы защищены, но SSRF и другие уязвимости всё равно актуальны. Обновление мажорной версии не требуется — просто поднимите патч-версию. Риск при обновлении минимален: это security-релиз без новых фич и breaking changes.


