កំពុងផ្ទុក...

ថ្ងៃ សុក្រ ទី២៤ ខែ កក្កដា ឆ្នាំ ២០២៦

Next.js ជួសជុលកំហុសសុវត្ថិភាពចំនួន 9 ដែលអាចឱ្យ SSRF, Authentication Bypass និងការវាយប្រហារ DoS


ក្រុមហ៊ុន Vercel បានបង្ហាញ និងជួសជុលចំណុចខ្សោយសុវត្ថិភាពចំនួនប្រាំបួននៅក្នុង Next.js ដែលជាក្របខ័ណ្ឌ React ដែលប្រើប្រាស់យ៉ាងទូលំទូលាយ ដោយដោះស្រាយចំណុចខ្សោយដែលអាចបង្កឱ្យមានការក្លែងបន្លំសំណើរផ្នែកម៉ាស៊ីនមេ (SSRF) ការរំលងការផ្ទៀងផ្ទាត់ middleware ការវាយប្រហារ denial-of-service (DoS) និងការលាតត្រដាងទិន្នន័យរសើប។

ការណែនាំទាំងប្រាំបួនត្រូវបានបោះពុម្ពផ្សាយកាលពីពីរថ្ងៃមុនដោយអ្នកស្រាវជ្រាវសន្តិសុខ KarimPwnz ហើយឥឡូវនេះត្រូវបានជួសជុលនៅក្នុង Next.js កំណែ 15.5.21 និង 16.2.11។

មុននេះ Next.js បានប្រកាសថាខ្លួននឹងចាប់ផ្តើមកម្មវិធីចេញផ្សាយសុវត្ថិភាពប្រចាំខែ។ ការអាប់ដេតនេះនឹងដោះស្រាយចំណុចខ្សោយចំនួនប្រាំបួននៅទូទាំងកំណែដែលគាំទ្រនៃក្របខ័ណ្ឌ។

Next.js ជួសជុលចំណុចខ្សោយច្រើន

បញ្ហាសំខាន់បំផុត ដែលត្រូវបានតាមដានថាជា CVE-2026-64645 (GHSA-p9j2-gv94-2wf4) គឺជាចំណុចខ្សោយ SSRF ធ្ងន់ធ្ងរខ្ពស់ដែលប៉ះពាល់ដល់មុខងារសរសេរឡើងវិញ ដែលឈ្មោះម៉ាស៊ីនគោលដៅដែលគ្រប់គ្រងដោយអ្នកវាយប្រហារអាចបង្ខំម៉ាស៊ីនមេឱ្យផ្ញើសំណើទៅកាន់ចំណុចបញ្ចប់ខាងក្នុងតាមអំពើចិត្ត។

ចំណុចខ្សោយនេះប៉ះពាល់ដល់ Next.js កំណែ 12.0.0 ដល់ 15.5.21 និង 16.0.0 ដល់ 16.2.11 ហើយអាចកេងប្រវ័ញ្ចបាននៅពេលដែលច្បាប់ rewrites() ឬ redirects() បង្កើតឈ្មោះម៉ាស៊ីនគោលដៅរបស់វាពីទិន្នន័យសំណើដែលផ្គត់ផ្គង់ដោយអ្នកប្រើប្រាស់។

ចំណុចខ្សោយ SSRF ធ្ងន់ធ្ងរទីពីរគឺ CVE-2026-64649 (GHSA-89xv-2m56-2m9x) ប៉ះពាល់ដល់ Server Actions ដែលកំពុងដំណើរការលើម៉ាស៊ីនមេ Node.js ផ្ទាល់ខ្លួន ដែលអនុញ្ញាតឱ្យអ្នកវាយប្រហារប្តូរទិសសំណើ Server Action ចេញទៅកាន់ម៉ាស៊ីនដែលពួកគេគ្រប់គ្រង។

ដោយឡែកពីគ្នា CVE-2026-64642 (GHSA-6gpp-xcg3-4w24) អនុញ្ញាតឱ្យមាន middleware និង proxy bypass នៅក្នុងកម្មវិធី App Router ដែលប្រើ Turbopack builds ជាមួយ middleware.ts ចាស់ៗ និងការកំណត់រចនាសម្ព័ន្ធ i18n តែមួយកន្លែង ដែលអាចអនុញ្ញាតឱ្យអ្នកវាយប្រហាររំលងការត្រួតពិនិត្យការអនុញ្ញាតទាំងស្រុង។

ដើម្បីបំពេញបន្ថែមបញ្ជីភាពធ្ងន់ធ្ងរខ្ពស់ CVE-2026-64641 (GHSA-m99w-x7hq-7vfj) អនុញ្ញាតឱ្យអ្នកវាយប្រហារបង្កលក្ខខណ្ឌ DoS នៅក្នុងកម្មវិធី App Router តាមរយៈសំណើ Server Actions ព្យាបាទ។

បញ្ហា DoS កម្រិតមធ្យមពីរក៏ត្រូវបានជួសជុលផងដែរ៖ CVE-2026-64646 (GHSA-4c39-4ccg-62r3) ពាក់ព័ន្ធនឹងបន្ទុក Server Action ដែលគ្មានដែនកំណត់នៅក្នុង Edge runtime ដែលអាចអស់អង្គចងចាំ ខណៈពេលដែល CVE-2026-64644 (GHSA-q8wf-6r8g-63ch) អនុញ្ញាតឱ្យអ្នកវាយប្រហារគាំង Image Optimization API ដោយការដាក់ស្នើឯកសារ SVG ព្យាបាទ។

កំហុសឆ្គងពីរដែលបង្កភាពច្របូកច្របល់នៃឃ្លាំងសម្ងាត់កម្រិតមធ្យម គឺ CVE-2026-64648 (GHSA-68g3-v927-f742) និង CVE-2026-64647 (GHSA-4633-3j49-mh5q) អាចបណ្តាលឱ្យអង្គភាពឆ្លើយតបមានភាពច្របូកច្របល់រវាងសំណើផ្សេងៗគ្នា នៅពេលដែលកម្មវិធីប្រើការហៅចូលដែលរក្សាទុកក្នុងឃ្លាំងសម្ងាត់ () ជាមួយអង្គភាពសំណើ រួមទាំងអង្គភាពដែលមានលំដាប់ UTF-8 បៃមិនត្រឹមត្រូវ។

បញ្ហានេះអាចនាំឱ្យទិន្នន័យរបស់អ្នកប្រើប្រាស់ម្នាក់ត្រូវបានបម្រើទៅអ្នកប្រើប្រាស់ម្នាក់ទៀតក្រោមការកំណត់រចនាសម្ព័ន្ធឃ្លាំងសម្ងាត់ជាក់លាក់។ បញ្ហាកម្រិតមធ្យមចុងក្រោយ គឺ CVE-2026-64643 (GHSA-955p-x3mx-jcvp) បង្ហាញឧបករណ៍កំណត់អត្តសញ្ញាណចំណុចបញ្ចប់នៃមុខងារម៉ាស៊ីនបម្រើខាងក្នុងដល់អ្នកវាយប្រហារដែលមិនបានផ្ទៀងផ្ទាត់ នៅពេលដែលសមាសធាតុឃ្លាំងសម្ងាត់ត្រូវបានប្រើរួមជាមួយសកម្មភាពម៉ាស៊ីនបម្រើឆ្លុះបញ្ចាំង ទោះបីជា Vercel កត់សម្គាល់ថាការលេចធ្លាយត្រូវបានកំណត់ចំពោះឧបករណ៍កំណត់អត្តសញ្ញាណស្រអាប់ជាជាងព័ត៌មានសម្គាល់ ឬទិន្នន័យផ្ទាល់ខ្លួនក៏ដោយ។

Super Admin

Admin

សូម ចូលគណនី ដើម្បីបញ្ចេញមតិយោបល់លើអត្ថបទនេះ!

អ្នកក៏អាចចូលចិត្តផងដែរ