网易首页 > 网易号 > 正文 申请入驻

Next.js连爆十余漏洞:从DoS到SSRF,App Router成重灾区

0
分享至

前端开发圈今天炸锅了。Vercel一口气发布了十多条安全公告,Next.js从13.x到16.x版本全线中招,连带着React Server Components 19.x也未能幸免。拒绝服务攻击、中间件绕过、服务器端请求伪造、跨站脚本——四大高危漏洞类型集齐,堪称近年前端框架最严重的安全事件之一。

先说最棘手的。编号CVE-2026-23870的高危漏洞,影响范围极广:React Server Components 19.x全版本,以及所有使用App Router的Next.js 13.x至16.x部署。攻击手法并不复杂——向任意App Router Server Function端点发送精心构造的HTTP请求,反序列化时就能触发CPU资源耗尽,直接拖垮服务。


根因藏在React的"Flight"协议里。这个负责服务端组件数据传输的协议,反序列化逻辑缺乏足够的结构和类型约束,恶意payload长驱直入。Vercel的修复方案是加强payload校验,但在此之前,任何暴露Server Function的站点都是活靶子。

中间件绕过漏洞更隐蔽,一口气来了三个(GHSA-267c-6grr-h53f、GHSA-26hh-7cqf-hhc6、GHSA-492v-c6pp-mqqv)。问题出在.rsc和segment-prefetch URL的解析逻辑上——这些URL能绕到目标页面,却不触发中间件匹配规则。开发者以为加了个middleware就安全了,实际上保护内容裸奔在外。

修复方案是生成中间件匹配器时纳入App Router的传输变体,确保prefetch请求也走授权检查。但Vercel的临时建议很扎心:在升级之前,别信中间件,直接在路由或页面逻辑里写死授权判断。

CVE-2026-44578(GHSA-c4j6-fc7j-m34r)瞄准的是自托管Node.js部署。攻击者通过构造WebSocket升级请求,能把服务器变成任意请求的代理,内网服务、云元数据接口都可能被扒出来。云原生环境下这尤其致命——想想那些藏在VPC里的数据库管理界面。

唯一的好消息:Vercel官方托管服务不受影响。修复逻辑是把现有HTTP请求的安全检查同步套用到WebSocket握手流程。自托管用户得赶紧排查了。

Pages Router用户也别庆幸太早。CVE-2026-44573(GHSA-36qx-fr4f-26g5)专门伺候i18n+中间件授权的组合。不带locale前缀的/_next/data//.json请求能完全跳过中间件,攻击者直接拉取受保护页面的服务端渲染JSON,连登录都免了。

修复是统一了带前缀和不带前缀数据路由的匹配逻辑。但这里有个细节值得玩味:Next.js的i18n路由设计最初就没把data路由和中间件的交互考虑周全,这个坑埋了不止一个版本。

除此之外,中等和低危漏洞还有一批。CSP nonce场景下的XSS(GHSA-ffhc-5mcf-pf4q)、beforeIn开头的某个截断内容——从上下文看应该是beforeInteractive脚本相关的注入问题。原文在这里被截断,具体细节不得而知。

这次漏洞风暴有几个值得咀嚼的点。首先是App Router的"新架构原罪"——作为Next.js主推的未来方向,它的安全模型明显还没经过足够打磨。Flight协议、prefetch机制、Server Function,这些新抽象层都带来了传统SSR不曾有的攻击面。

其次是中间件的信任危机。Next.js文档一直把middleware塑造成"边缘计算时代的授权利器",结果连续三个CVE证明它的匹配逻辑存在结构性盲区。开发者被建议"在路由里写死授权",这几乎是在否定中间件的核心价值主张。

最后是自托管与托管服务的安全分野。两个高危漏洞(DoS和SSRF)都明确排除Vercel官方部署,这既是商业策略也是技术现实——平台方能在基础设施层做更激进的防护,而自托管用户得独自面对完整的攻击面。

升级路径相对清晰:Next.js 13.x、14.x、15.x、16.x都有对应补丁版本,React Server Components 19.x也需同步更新。但对于大型存量项目,"直接升级"四个字背后可能是数周的回归测试——尤其是深度使用Server Components和Edge Runtime的代码库。

一个尴尬的事实是,Next.js的安全公告发布机制本身也成了话题。十几个CVE一次性放出,开发者得在CHANGELOG和安全公告之间来回跳转才能拼出完整图景。相比之下,Node.js核心或Express的安全披露流程要系统化得多。

这次事件或许会加速两个趋势:一是企业对Next.js自托管部署的安全审计收紧,二是竞品框架(Remix、Astro、甚至回归Vite+纯前端路由)的评估重新升温。前端基础设施的"默认安全"假设,正在被逐一打破。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
3-0!国乒横扫韩国 成功复仇晋级四强 王楚钦林诗栋梁靖崑全胜

3-0!国乒横扫韩国 成功复仇晋级四强 王楚钦林诗栋梁靖崑全胜

念洲
2026-05-08 21:39:14
瞒了十几年!古天乐被曝隐婚生子,新娘竟 然是她?

瞒了十几年!古天乐被曝隐婚生子,新娘竟 然是她?

人间颂
2026-05-08 13:51:14
赖清德返台后称台湾是国家,下令拆除蒋介石像,大陆六字预言结局

赖清德返台后称台湾是国家,下令拆除蒋介石像,大陆六字预言结局

凉了时光人
2026-05-08 09:46:12
三花智控:目前上市公司暂无收购特斯拉、英伟达的想法

三花智控:目前上市公司暂无收购特斯拉、英伟达的想法

新京报
2026-05-08 17:43:37
5月8日俄乌:乌克兰以牙还牙;无人机猛炸俄罗斯

5月8日俄乌:乌克兰以牙还牙;无人机猛炸俄罗斯

山河路口
2026-05-08 17:28:40
一艘中国船东所有的油轮遇袭,外交部:船上有中国籍船员,目前暂无伤亡情况

一艘中国船东所有的油轮遇袭,外交部:船上有中国籍船员,目前暂无伤亡情况

澎湃新闻
2026-05-08 15:36:29
恭喜!赵心童当选斯诺克年度MVP+进名人堂 吴宜泽获球迷票选最佳

恭喜!赵心童当选斯诺克年度MVP+进名人堂 吴宜泽获球迷票选最佳

我爱英超
2026-05-08 20:28:20
下周连续30℃!上海升温提速,会入夏吗?

下周连续30℃!上海升温提速,会入夏吗?

纵相新闻
2026-05-08 19:48:06
外籍银行高层虐杀两名女子,香港湾仔豪宅双尸案首次解密

外籍银行高层虐杀两名女子,香港湾仔豪宅双尸案首次解密

半岛晨报
2026-05-08 18:59:32
央视工作人员:以前世界杯转播权提前半年搞定 现在一切都不确定

央视工作人员:以前世界杯转播权提前半年搞定 现在一切都不确定

念洲
2026-05-08 07:31:02
中央生态环境保护督察工作领导小组办公室致函要求精准科学依法推进边督边改 严禁“一刀切” 切实减轻基层负担

中央生态环境保护督察工作领导小组办公室致函要求精准科学依法推进边督边改 严禁“一刀切” 切实减轻基层负担

中国环境新闻工作者协会
2026-05-08 16:08:34
章子怡没想到,清空账号、划清界限的森林北,揭开汪峰仅剩的体面

章子怡没想到,清空账号、划清界限的森林北,揭开汪峰仅剩的体面

好贤观史记
2026-05-08 15:53:17
宁波女子帮“老同事”查快递被骗6万多元:“客服”让支付尾款否则定金作废,“老同事”网络不好请她先垫付并发毒誓“骗你出门被车撞死”

宁波女子帮“老同事”查快递被骗6万多元:“客服”让支付尾款否则定金作废,“老同事”网络不好请她先垫付并发毒誓“骗你出门被车撞死”

极目新闻
2026-05-08 22:19:45
在香港募款336万被嘲“太寒酸”,李亚鹏回应:刚好够救河南平顶山400多个孩子,这是老天安排

在香港募款336万被嘲“太寒酸”,李亚鹏回应:刚好够救河南平顶山400多个孩子,这是老天安排

极目新闻
2026-05-08 20:33:54
危机四伏,俄高官:他已失去了对俄罗斯控制

危机四伏,俄高官:他已失去了对俄罗斯控制

史政先锋
2026-05-08 20:50:11
著名经济学家呼吁:给1.8亿农民涨养老金,比大搞投资来拉动GDP管用

著名经济学家呼吁:给1.8亿农民涨养老金,比大搞投资来拉动GDP管用

火锅局
2026-05-08 14:07:43
三星想给每名员工发230万奖金,不仅被拒绝还可能罢工!工会的理由让人意外

三星想给每名员工发230万奖金,不仅被拒绝还可能罢工!工会的理由让人意外

可达鸭面面观
2026-05-08 12:03:22
男子自称是“公务员、有房”,致女友怀孕后迟迟不结婚,女友报警!警方:该男子无业,已在香港结婚生子,诈骗多名未婚女性170万元

男子自称是“公务员、有房”,致女友怀孕后迟迟不结婚,女友报警!警方:该男子无业,已在香港结婚生子,诈骗多名未婚女性170万元

极目新闻
2026-05-08 16:11:52
39岁男子在公司外猝死,事前曾说“身上冷”,家属认为其在岗期间身体不适申请工伤,公司:他已正常下班几个小时

39岁男子在公司外猝死,事前曾说“身上冷”,家属认为其在岗期间身体不适申请工伤,公司:他已正常下班几个小时

极目新闻
2026-05-08 16:11:52
伦敦世乒赛:林诗栋第2局9-1险输球!4次吃发球,张禹珍11-13惜败

伦敦世乒赛:林诗栋第2局9-1险输球!4次吃发球,张禹珍11-13惜败

刘姚尧的文字城堡
2026-05-08 20:53:03
2026-05-08 22:40:49
码上闲叙
码上闲叙
有态度网友ytd
3486文章数 43关注度
往期回顾 全部

科技要闻

SK海力士平均奖金600万 工服成相亲神器

头条要闻

"4只皮皮虾1035元"消费者再次发声 否认"想吃白食"

头条要闻

"4只皮皮虾1035元"消费者再次发声 否认"想吃白食"

体育要闻

他把首胜让给队友,然后用一年时间还清账单

娱乐要闻

古天乐被曝隐婚生子,新娘竟是她

财经要闻

估值3000亿 DeepSeek寻求500亿元融资

汽车要闻

MG 4X实车亮相 将于5月11日开启盲订

态度原创

家居
健康
亲子
游戏
军事航空

家居要闻

流动的尺度 打破家的形式主义

干细胞能让人“返老还童”吗

亲子要闻

男人带娃,为什么如此轻松?网友: 放下你的控制欲你也能轻松

曝PS大量经典IP有机会复活!索尼已启动老游戏计划

军事要闻

伊朗:最高领袖穆杰塔巴全面掌控局势

无障碍浏览 进入关怀版