Next.js爆出4个高危漏洞!App Router/Server Actions可能被CPU打爆,还能绕过安全检查

62087962891687

Next.js近期发布15.5.21与16.2.11安全更新,合计修补15个漏洞,其中包含4项高风险与5项中风险。此次问题主要牵涉到 App Router、Server Actions 以及 Turbopack 等关键能力。安全研究指出,若开发团队仍在使用受影响版本,攻击者可能通过特制请求让服务器资源被持续占用,进而导致服务中断;也可能利用实现细节绕过既有的安全检查,甚至诱导服务器向攻击者指定的主机发起连接。因此,建议相关团队尽快升级到修正版。

在高风险漏洞中,CVE-2026-64641 特别关注使用 App Router 且至少启用一个 Server Action 的应用。Server Action允许网页直接调用服务器端代码。当攻击者发送特制请求后,服务器可能在同一处理流程中被迫持续占用大量CPU或计算资源,导致后续请求无法得到及时处理,形成拒绝服务效果。

另一项高风险,CVE-2026-64642,影响由 Turbopack 构建的 App Router 应用。其触发条件与国际化(i18n)配置有关:当只配置单一语言时,攻击者可能绕过本应位于中间层或代理层的安全校验。如果团队把登录验证、权限控制或访问限制依赖在这些位置,那么一旦被绕过,攻击请求就可能直接穿透到后端逻辑。

此外,CVE-2026-64645 与路由改写、重定向规则相关。若外部目的地主机名可被用户输入影响,攻击者就可能把跳转目标指向任意主机,从而让服务器端请求伪造(SSRF)成为可能,或将用户重定向到非预期网站。

还有一项高风险,CVE-2026-64649,涉及配合自定义服务器使用的 Server Actions。当请求转发或重定向时,如果攻击者能够控制与主机名称相关的请求头,就可能诱使服务器把连接发往恶意主机。

除上述外,另外5个中风险也各有特定触发方式,例如恶意SVG向量图可耗尽图片优化处理资源;边缘执行环境若未限制 Server Action 入参大小,可能导致内存被消耗;以及部分端点标识符暴露与缓存混淆问题等。值得注意的是,并非所有使用 Next.js 的网站都会同样受影响。修复内容已进入 16.3.0-canary.92 与 16.3.0-preview.7 测试版,并计划纳入后续16.3.0稳定版。