Next.js: PoC pubblico per lo sfruttamento della CVE-2026-94545

Imported from official source

Advisory

Cybersecurity Classified by Officially

Next.js: PoC pubblico per lo sfruttamento della CVE-2026-94545

Disponibile Proof of Concept (PoC) per lo sfruttamento della vulnerabilità CVE-2026-94545 – già sanata dal vendor – presente in next/og ImageResponse di Next.js. Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato remoto, in determinate condizioni, di eseguire codice arbitrario sui sistemi interessati.

Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-94545, di tipo "Remote Code Execution" e con CVSS 4.0 pari a 9.5, è causata da una gestione non adeguata dei dati in input durante la generazione di contenuti SVG mediante la libreria Satori utilizzata dalla funzionalità next/og ImageResponse. Un utente malintenzionato, tramite richieste opportunamente predisposte, potrebbe alterare il contenuto SVG elaborato dall'applicazione e, in determinate condizioni, eseguire codice arbitrario sui sistemi interessati.

Next.js 16.x, versioni dalla 16.2.0 alla 16.3.6 (esclusa)

This is an extract. The publication continues at the source.

Read the original at the source: https://www.acn.gov.it/portale/w/next.js-poc-pubblico-per-lo-sfruttamento-della-cve-2026-94545

Officially imported this from Agenzia per la Cybersicurezza Nazionale’s own source and shows an extract. If you work there, claiming the profile and verifying the domain lets you choose to show the full text here.

Provenance

Organization
Agenzia per la Cybersicurezza Nazionale — imported from official source
Official source
https://www.acn.gov.it/portale/feedrss/-/journal/rss/20119/723192 RSS
Imported
September 30, 2026 12:30
Versions
1 recorded
Identity
https://www.acn.gov.it/portale/w/next.js-poc-pubblico-per-lo-sfruttamento-della-cve-202...

Officially records where a publication came from, not whether it is true. Imported records are reproduced from an organization's own official source.