Vercel紧急修复Next.js三大高危漏洞:SSRF攻击与中间件绕过风险全面解析
七月下旬Vercel团队悄然推送了一则安全通告修复了Next.js框架中潜伏的三个高危漏洞。这三个漏洞的CVSS评分统统达到了8.3分属于高危级别其中两个涉及服务器端请求伪造SSRF另一个则能让攻击者绕过中间件的身份验证直接访问受保护资源。官方已经发布了Next.js 16.2.11和15.5.21两个修补版本如果你正在用Next.js做全栈开发这篇文章建议你认真看完。这事到底有多大说实话Next.js眼下几乎是全栈React开发的事实标准。从初创公司到大型互联网企业大量生产环境的应用都跑在这个框架上。SSRF这玩意儿一旦被利用攻击者能让你的服务器主动向内部网络发起请求把内网服务的数据借道返回给自己。更麻烦的是很多内部服务默认信任来自应用层的调用根本不会对同源请求做二次校验。中间件绕过那边的情况也不乐观。不少团队习惯把权限校验、路由拦截这类逻辑一股脑塞进中间件里觉得进了中间件就安全了。如果这层防护被击穿后端的页面和数据接口基本上就是裸奔状态。三个漏洞是怎么一回事CVE-2026-64645重写与重定向规则成了任意门Next.js的重写rewrite和重定向redirect功能本来是为了方便开发者做路由映射但问题出在外部目标主机名的构建逻辑上。如果重写规则的目标地址是根据请求里的参数动态拼接出来的攻击者就能操控这个主机名指向任意地址。更坑的是配置里的主机名后缀检查拦不住这种攻击——它只验证了后缀没管前面到底是什么。重定向规则也是同样的毛病。配置不当的情况下一个精心构造的请求就能把用户甩到钓鱼网站上去变成典型的开放重定向。CVE-2026-64649自定义服务器上的Server Action成了跳板Server Action是Next.js做全栈交互的利器但在某些自定义服务器的部署场景下它转发或重定向请求时会受Host相关请求头的影响。如果攻击者能控制这些头部出站请求就可能被劫持到恶意主机。此外部分配置还会把内部代理的敏感值泄露出去进一步削弱授权机制的安全边界。好消息是托管在Vercel平台上的项目不受这个漏洞影响因为平台侧已经锁死了上游主机。从14.2版本开始使用Next Start和独立输出模式standalone的部署也做了同样的加固。CVE-2026-64642Turbopack 单语言环境下的中间件失效这个漏洞的影响面相对窄一些但危害一点不小。满足三个条件的应用会中招使用Turbopack构建、i18n配置里只有一个语言环境、并且依赖中间件做身份验证。攻击者通过构造特殊请求就能让中间件的校验逻辑被跳过直接访问本该受保护的App Router路由。你的项目中招了吗对照官方给出的版本范围自查一下CVE-2026-6464512.0.0 到 15.5.20以及 16.0.0 到 16.2.10CVE-2026-6464914.1.1 到 15.5.20以及 16.0.0 到 16.2.10CVE-2026-6464216.0.0 到 16.2.10如果你的版本落在上述区间里建议尽快安排升级。怎么修等不了升级怎么办最省事的办法当然是直接升级。16.x用户拉到16.2.11还在用15.x老版本的就升到15.5.21。如果因为各种原因暂时没法升级也有几条临时的缓解措施可以参考停止根据用户输入直接拼接外部目标主机名所有动态子域名必须限制在合法的主机名字符集内。在服务器边缘edge对Host和X-Forwarded-Host做锁定或校验别让客户端随意篡改。最关键的一点别把鸡蛋都放在中间件这一个篮子里。每个页面的服务端数据获取逻辑里都要再做一次授权校验形成双重确认的机制。现在有没有被利用截至目前Vercel和Next.js安全团队表示还没有发现公开的PoC代码也没有收到野外实际利用的报告。但这不代表可以掉以轻心——8.3的CVSS评分摆在那里从漏洞公开到被大规模利用往往只是时间问题。完整的技术细节和官方安全公告可以在Next.js官网的安全通告页面查阅。对于生产环境来说安全补丁的优先级永远应该排在功能迭代前面这次也不例外。建议运维和开发团队本周内就把升级排进日程别让高危漏洞在代码库里过夜。