أعلنت شركة Vercel المطوّرة لإطار العمل Next.js عن ثغرة أمنية حرجة تم توثيقها تحت المعرف CVE-2026-94545، تؤثر على الإصدارات من 16.2.0 حتى 16.3.5 عند تشغيل ميزة ImageResponse على بيئة Node.js الافتراضية. هذه الميزة مسؤولة عن توليد صور المعاينة الاجتماعية مثل صور Open Graph، وقد تبيّن أن تمرير قيم يتحكم بها المهاجم إلى محتوى SVG أثناء عملية التوليد يمكن أن يؤدي إلى تنفيذ أوامر على الخادم. التقييم الأمني منح الثغرة درجة 9.5 وفق مقياس CVSS، ما يجعلها من أخطر الثغرات التي واجهها الإطار في الفترة الأخيرة. اللافت أن نسخة Edge من ImageResponse غير متأثرة، وكذلك الإصدار Next.js 15، مما يحد من نطاق الاستهداف لكنه لا يقلل من خطورة المشكلة على التطبيقات الحديثة.
آلية الاستغلال والتفاصيل التقنية
تعتمد ميزة ImageResponse على مكتبة Satori لتحويل تخطيط الصورة إلى كود SVG قبل إنتاج ملف PNG النهائي. المشكلة تكمن في أن بعض القيم غير المعقمة تصل مباشرة إلى مخرجات SVG، ما يسمح بقراءتها ككود تنفيذي بدلاً من نص عادي. على سبيل المثال، إذا قام التطبيق بتمرير قيمة من رابط الطلب إلى عنصر title داخل SVG، يمكن للمهاجم صياغة مدخلات خبيثة تُفسَّر كأوامر. هذا الخلل يفتح الباب أمام استغلالات أعمق في مكتبات أخرى يعتمد عليها Next.js، وهو ما قد يؤدي إلى تنفيذ أوامر على مستوى الخادم. التحقيقات أوضحت أن الثغرة موجودة منذ إصدار Next.js 16.2 في مارس 2026، ما يعني أن التطبيقات المتأثرة كانت عرضة للخطر لأشهر قبل اكتشافها وإصلاحها.
الإصلاحات والإصدارات المتاحة
أصدرت Vercel تحديثاً عاجلاً في 22 سبتمبر 2026 عبر النسخة Next.js 16.3.6، وهي النسخة الوحيدة التي تحتوي على التصحيح الكامل. أما التطبيقات التي تعمل على خط الإصدار 16.2 فعليها الترقية مباشرة إلى 16.3.6، إذ لم يُطرح أي تحديث فرعي لمعالجة الثغرة في ذلك الخط. كما أضافت نسخة Next.js 15.5.26 تحسينات أمنية إضافية لميزة next/og، رغم أن الإصدار 15 غير متأثر بالثغرة. بالنسبة لمكتبة Satori نفسها، فقد أُصدر تحديث إلى النسخة 0.33.5 لمعالجة المشكلة، مع تقييم أقل خطورة (5.3) وفقاً لإعلانها، معتبرة أن التأثير يعتمد على كيفية استخدام مخرجات SVG.
تداعيات أمنية وتوصيات للمطورين
حتى تاريخ الإعلان، لم تُسجَّل أي هجمات علنية أو شيفرات استغلال منشورة، لكن الخبراء يحذرون من أن الثغرة قد تُستغل سريعاً نظراً لبساطة إدخال القيم الخبيثة عبر واجهات الطلب. التوصيات الأساسية للمطورين تشمل:
- الترقية الفورية إلى Next.js 16.3.6 أو النسخة المكافئة من Satori.
- تجنّب تمرير مدخلات المستخدم غير المعقمة إلى عناصر SVG أو خصائصه.
- مراجعة ملفات المشروع بحثاً عن استدعاءات ImageResponse من next/og، خصوصاً في route handlers وملفات opengraph-image.
- اعتماد سياسات صارمة لمعالجة المدخلات، مع مراقبة مستمرة للتحديثات الأمنية من Vercel.
غياب إدراج الثغرة في قاعدة بيانات GitHub Advisory أو سجلات npm audit حتى يوم الإعلان يثير تساؤلات حول سرعة التنسيق بين المنصات الأمنية، لكنه لا يقلل من خطورة الثغرة التي قد تتحول إلى أداة استغلال واسعة إذا لم يتم التعامل معها بجدية.
كلمات مفتاحية: Next.js, Vercel, ImageResponse, SVG, Satori, CVE-2026-94545, , Web Security, RCE, أمن سيبراني





























