注目★★★★★GitHub Advisory
Next.jsに未認証RCE、Windows環境は15.5.24/16.3.3へ更新
30秒で把握
- 1Next.jsにWindows上で未認証RCEを許す脆弱性
- 2影響範囲は13.4.0〜15.5.23と16.0.0〜16.3.2
- 3修正版15.5.24・16.3.3へ直ちに更新、回避策なし
要約
Next.jsのPages RouterまたはApp RouterをCache Componentsなしで使うアプリに、Windowsのファイルシステム上で未認証のRemote Code Execution(RCE)を許す脆弱性がある。影響を受けるのは13.4.0以上15.5.24未満、および16.0.0以上16.3.3未満で、修正版は15.5.24と16.3.3。Windowsホスト向けの既知の回避策はなく、該当環境では直ちに更新が必要になる。
あなたへの影響
Windows上でNext.jsを運用するチームは、Pages RouterまたはApp Routerの利用状況を確認し、次のデプロイを待たずに15.5.24または16.3.3へ更新してください。
推奨:RCEは認証なしでサーバー上のコード実行につながるため、更新後は不審なプロセスやアクセスログも確認してください。