网易首页 > 网易号 > 正文 申请入驻

Vercel凌晨3点给10万项目打补丁

0
分享至

4月8日凌晨,Vercel的安全团队完成了一次静默部署。没有公告预热,没有邮件轰炸,全球10万个托管项目被自动纳入保护范围——原因是React Server Components(服务端组件)里埋了颗雷,CVSS评分7.5,触发条件简单到让人脊背发凉:一个精心构造的HTTP请求,就能让CPU直接跑满。

这不是演习。漏洞编号CVE-2026-23869,影响Next.js 13.x到16.x全系列,以及所有使用App Router的下游框架。换句话说,过去4年里,只要你用了React服务端渲染,理论上都在裸奔。

一颗"慢查询炸弹"是怎么炼成的

问题出在反序列化环节。攻击者向任意App Router服务端函数端点发送特定格式的HTTP请求,服务端在解析时会被迫进行大量冗余计算。Vercel工程师在内部复现时发现,单台中等配置的服务器能在30秒内被拖进无响应状态。

这种攻击的阴险之处在于"合法外衣"。请求本身不携带恶意代码,不触发传统WAF的拦截规则,看起来就像个稍微复杂点的正常调用。等监控报警响起,服务已经瘫了。

React核心团队确认,漏洞根因是服务端组件在解析特定数据结构时缺乏深度限制。类比一下:就像快递分拣系统遇到一个没有明确层数的俄罗斯套娃包裹,必须拆到最底层才能确认内容,而攻击者可以无限嵌套。

Vercel的"先斩后奏"策略

发现漏洞后,Vercel选择了一条很少见的路径:先部署防护,再公开细节。

他们在WAF(Web应用防火墙)层新建了针对性规则,自动识别并拦截异常反序列化请求。所有托管在Vercel上的项目零配置获得保护,不额外收费。这个动作在4月8日当天完成,比官方安全公告早了数小时。

但Vercel的工程师在公告里留了一句硬话:"不要依赖WAF作为完整防护。"WAF规则只能过滤已知攻击模式,如果攻击者微调 payload 结构,绕过概率客观存在。根治方案只有一个:升级。

补丁版本已经就绪:15.x用户需更新至15.5.15,16.x用户需更新至16.2.3。13.x和14.x的用户更紧迫——这些版本已进入维护末期,需要评估迁移或申请延长支持。

为什么这次反应这么快

React服务端组件的漏洞历史并不长。2020年12月,React团队首次公开Server Components架构,2023年随Next.js 13 App Router正式落地生产环境。CVE-2026-23869是公开记录中首个针对该架构的高危拒绝服务漏洞。

Vercel的响应速度值得拆解。作为Next.js的商业托管方和主要贡献者,他们拥有独特的信息优势:既能接触到React核心团队的预披露,又能直接观测全球项目的流量模式。这次WAF规则的快速部署,本质上是用基础设施层的能力补上了框架层的空窗期。

但这种"保姆式防护"也引发了一个悬而未决的问题:当平台方越来越深地介入安全治理,开发者的安全意识和升级动力会不会被稀释?Vercel在公告里反复强调"立即升级",语气之急切,几乎能读出他们的担忧——WAF不是万能药,总有人会把"被保护"误解为"没问题"。

React团队同步发布了底层修复,涉及react-server包的输入校验逻辑。下游框架的跟进速度参差不齐:Remix已在3.2.1版本合并补丁,Redwood和Blitz的更新还在测试中。

一个值得注意的细节是漏洞的CVSS评分定级。7.5分属于"高危"区间,但未触及9分以上的"严重"。评分委员会的解释是:该漏洞仅导致拒绝服务,不涉及数据泄露或远程代码执行。对于基础设施团队来说,这个区分意义有限——服务宕机的业务损失,往往比数据泄露更直接。

如果你的项目还在15.5.15或16.2.3以下版本,现在最该做什么?是先检查Vercel控制台的WAF拦截日志,还是直接锁死升级窗口?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
今夜,大利好!直线爆拉!

今夜,大利好!直线爆拉!

中国基金报
2026-04-10 00:17:50
普京宣布:停火32小时

普京宣布:停火32小时

南方都市报
2026-04-10 08:22:45
武汉大暴雨破纪录

武汉大暴雨破纪录

大风新闻
2026-04-09 17:17:03
王毅同朝鲜外相崔善姬举行会谈

王毅同朝鲜外相崔善姬举行会谈

新京报
2026-04-09 20:53:14
都怪伊朗人把我带沟里了!“挑战者3”是英国最后的主战坦克吗?

都怪伊朗人把我带沟里了!“挑战者3”是英国最后的主战坦克吗?

顾氏造船厂厂长
2026-04-09 08:00:15
获比亚迪全球设计大赛冠军 “00后”小伙把人生画出想要的模样|闪闪发光的TA

获比亚迪全球设计大赛冠军 “00后”小伙把人生画出想要的模样|闪闪发光的TA

封面新闻
2026-04-08 15:07:21
郑丽文承诺:2028击败赖清德!国防部发声:解放军强化反“台独”

郑丽文承诺:2028击败赖清德!国防部发声:解放军强化反“台独”

共工之锚
2026-04-10 01:25:02
非夫妻开房,民警提醒:只要不干这个,谁管你是不是夫妻

非夫妻开房,民警提醒:只要不干这个,谁管你是不是夫妻

君说舆情
2026-04-07 08:35:16
奥运冠军全红婵的真实困境:最大的敌人原来是她

奥运冠军全红婵的真实困境:最大的敌人原来是她

君好伴读
2026-04-09 22:36:33
苹果官网突然开卖翻新机:4月10日,打折开售!

苹果官网突然开卖翻新机:4月10日,打折开售!

搞机小帝
2026-04-10 00:06:20
福建车辆坠河5死后续,亲戚澄清3条真相,尤其痛心是车外男子身份

福建车辆坠河5死后续,亲戚澄清3条真相,尤其痛心是车外男子身份

天天热点见闻
2026-04-09 17:24:21
石油危机重演?1970年代“滞胀”若再来,A股哪些板块能活下来?

石油危机重演?1970年代“滞胀”若再来,A股哪些板块能活下来?

小白鸽财经
2026-04-07 20:30:03
为什么没人敢动以色列?看完这几组数字,你就全明白了

为什么没人敢动以色列?看完这几组数字,你就全明白了

阿芒娱乐说
2026-04-07 07:58:33
我国将迎人口死亡高峰?23年1110万离世,24年1093万,去年呢?

我国将迎人口死亡高峰?23年1110万离世,24年1093万,去年呢?

蓝色海边
2026-04-10 07:34:22
55岁钟丽缇被指穿着不得体,太过暴露,直播中大胆跳操被指不雅

55岁钟丽缇被指穿着不得体,太过暴露,直播中大胆跳操被指不雅

观察鉴娱
2026-04-09 10:14:47
明天周五开盘,做好心理准备!别等跌了再后悔

明天周五开盘,做好心理准备!别等跌了再后悔

风风顺
2026-04-10 03:20:03
失业后在小县城的两年发现,打麻将和性生活才是普通人底色!

失业后在小县城的两年发现,打麻将和性生活才是普通人底色!

黯泉
2026-04-01 17:44:20
刚亮底牌就被打肿脸!中方无上限封锁,美日“千里眼”彻底报废!

刚亮底牌就被打肿脸!中方无上限封锁,美日“千里眼”彻底报废!

观察者海风
2026-04-08 21:17:56
“再逼我就全说出来”退圈艺人直播求救:生活被监控,已濒临崩溃……秦岚工作室发文回应

“再逼我就全说出来”退圈艺人直播求救:生活被监控,已濒临崩溃……秦岚工作室发文回应

19楼
2026-04-09 19:56:46
戏子当道,是央国企管理中的一大痛点

戏子当道,是央国企管理中的一大痛点

细说职场
2026-03-06 20:01:27
2026-04-10 08:52:50
码上闲叙
码上闲叙
有态度网友ytd
1490文章数 10关注度
往期回顾 全部

科技要闻

程序员惊喜,每月100美元!OpenAI推新套餐

头条要闻

牛弹琴:巴基斯坦被以色列激怒了 这是一个不祥的信号

头条要闻

牛弹琴:巴基斯坦被以色列激怒了 这是一个不祥的信号

体育要闻

8万人面前心脏骤停 现在他还站在球场上

娱乐要闻

金莎官宣结婚 与老公孙丞潇相差18岁

财经要闻

AI短剧"买脸"成风 肖像生意成灰色产业

汽车要闻

文飞掌舵,给神行者带来了什么?

态度原创

房产
时尚
艺术
手机
家居

房产要闻

利润暴跌44%!那个春节被骂惨了的海峡股份 正在经历什么?

越来越流行的松弛感穿搭,照着穿就很好看

艺术要闻

郑丽文携连胜武访问大陆,连战题字厦门大学引发热议!

手机要闻

天玑骁龙齐砍!天玑9600、骁龙8 Elite Gen6全系分级,顶配才满血

家居要闻

清新自然 复古风尚

无障碍浏览 进入关怀版