Next.js: PoC pubblico per lo sfruttamento della CVE-2026-94545
Cybersecurity Classified by Officially
Next.js: PoC pubblico per lo sfruttamento della CVE-2026-94545
Disponibile Proof of Concept (PoC) per lo sfruttamento della vulnerabilità CVE-2026-94545 – già sanata dal vendor – presente in next/og ImageResponse di Next.js. Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato remoto, in determinate condizioni, di eseguire codice arbitrario sui sistemi interessati.
Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-94545, di tipo "Remote Code Execution" e con CVSS 4.0 pari a 9.5, è causata da una gestione non adeguata dei dati in input durante la generazione di contenuti SVG mediante la libreria Satori utilizzata dalla funzionalità next/og ImageResponse. Un utente malintenzionato, tramite richieste opportunamente predisposte, potrebbe alterare il contenuto SVG elaborato dall'applicazione e, in determinate condizioni, eseguire codice arbitrario sui sistemi interessati.
Next.js 16.x, versioni dalla 16.2.0 alla 16.3.6 (esclusa)
This is an extract. The publication continues at the source.
Read the original at the source: https://www.acn.gov.it/portale/w/next.js-poc-pubblico-per-lo-sfruttamento-della-cve-2026-94545
Officially imported this from Agenzia per la Cybersicurezza Nazionale’s own source and shows an extract. If you work there, claiming the profile and verifying the domain lets you choose to show the full text here.
Provenance
- Organization
- Agenzia per la Cybersicurezza Nazionale — imported from official source
- Official source
- https://www.acn.gov.it/portale/feedrss/-/journal/rss/20119/723192 RSS
- Imported
- September 30, 2026 12:30
- Versions
- 1 recorded
- Identity
https://www.acn.gov.it/portale/w/next.js-poc-pubblico-per-lo-sfruttamento-della-cve-202...