CVE-2026-94483 Next.js 服务器端请求伪造漏洞
影响攻击者可利用图片优化功能访问内网私有 IP 地址
Next.js 的 Image Optimization 功能在处理远程图片时,会跟随攻击者可控的 DNS 解析。当远程 URL 匹配 images.remotePatterns 白名单后,优化请求可能被导向私有 IP 地址,形成服务器端请求伪造(SSRF)。该问题影响 16.0.0 至 16.3.8 之前的版本,已在 16.3.8 中修复。
影响范围
Next.js 16.0.0 至 16.3.8 之前的版本;未配置 images.remotePatterns 的应用不受影响。
漏洞详情
漏洞类型为服务器端请求伪造(SSRF),成因是白名单校验仅基于 URL 字符串匹配,未对解析后的目标 IP 进行限制。攻击者可构造匹配 remotePatterns 的域名,并通过 DNS 解析将其指向内网地址,使图片优化请求访问私有网络资源。
利用条件与风险
利用前提是应用配置了 images.remotePatterns 且允许的域名 DNS 可被攻击者控制或存在解析绕过。实战中可用于探测或访问内网服务,风险等级为中等。
修复建议
官方已在 16.3.8 版本修复,建议尽快升级。无法升级的管理员应审计白名单主机,移除 DNS 记录不可信的条目。
Next.js is a React framework for building full-stack web applications. From 16.0.0 until 16.3.8, Image Optimization can follow attacker-controlled DNS resolution for a remote URL that matches images.remotePatterns, allowing the optimized image fetch to reach private IP addresses after the URL passes the allow-list check. Applications without images.remotePatterns are not affected. Administrators unable to upgrade should audit allow-listed hosts and avoid entries whose DNS records are not trusted. This issue is fixed in version 16.3.8.