WhiteHat Team

Administrators
Thành viên BQT
09/04/2020
141
2.042 bài viết
Next.js vá 9 lỗ hổng nghiêm trọng có thể dẫn tới chiếm quyền truy cập từ xa
Vercel vừa phát hành bản vá cho 9 lỗ hổng trong Next.js, nền tảng phát triển web phổ biến được nhiều doanh nghiệp và nhà phát triển sử dụng. Một số lỗ hổng được đánh giá nghiêm trọng có thể cho phép kẻ tấn công vượt qua cơ chế kiểm soát truy cập, buộc máy chủ kết nối tới các hệ thống nội bộ hoặc làm gián đoạn hoạt động của ứng dụng.
next.png

Toàn bộ các lỗ hổng được phát hiện bởi nhà nghiên cứu KarimPwnz và đã được Vercel khắc phục trong các phiên bản Next.js 15.5.21 và 16.2.11. Đáng chú ý, đây là đợt phát hành đầu tiên trong chương trình cập nhật hàng tháng mới được Next.js áp dụng, cho thấy nhà phát triển đang tăng cường tốc độ xử lý các vấn đề an toàn trên nền tảng.

Đáng chú ý nhất là lỗ hổng SSRF CVE-2026-64645 (GHSA-p9j2-gv94-2wf4), được đánh giá ở mức nghiêm trọng cao. Lỗi này tồn tại trong tính năng rewrites() và redirects(), cho phép máy chủ gửi yêu cầu tới các địa chỉ do kẻ tấn công chỉ định nếu tên miền đích được xây dựng từ dữ liệu đầu vào của người dùng. Khi bị khai thác, tin tặc có thể sử dụng máy chủ ứng dụng làm bàn đạp để truy cập các hệ thống nội bộ, dịch vụ đám mây hoặc những tài nguyên vốn không thể tiếp cận trực tiếp từ Internet.

Một lỗ hổng SSRF nghiêm trọng khác là CVE-2026-64649 (GHSA-89xv-2m56-2m9x), ảnh hưởng đến tính năng Server Actions khi triển khai trên các máy chủ Node.js tùy chỉnh. Lỗ hổng cho phép chuyển hướng các yêu cầu Server Actions tới hạ tầng do kẻ tấn công kiểm soát, mở đường cho các hoạt động thu thập dữ liệu hoặc tấn công tiếp theo.

Next.js cũng xử lý CVE-2026-64642 (GHSA-6gpp-xcg3-4w24), lỗ hổng cho phép bỏ qua cơ chế kiểm soát truy cập trong một số ứng dụng sử dụng App Router kết hợp với Turbopack và middleware cũ. Nếu hệ thống dựa vào middleware để thực hiện xác thực hoặc phân quyền, kẻ tấn công có thể vượt qua các lớp kiểm soát này để truy cập trái phép vào tài nguyên được bảo vệ.

Một lỗ hổng nghiêm trọng khác là CVE-2026-64641 (GHSA-m99w-x7hq-7vfj), cho phép gây từ chối dịch vụ thông qua các yêu cầu Server Actions được thiết kế đặc biệt. Việc khai thác thành công có thể khiến ứng dụng ngừng phản hồi hoặc gián đoạn hoạt động.

Ngoài các lỗ hổng mức độ cao, Vercel còn khắc phục nhiều lỗi mức độ trung bình liên quan đến khả năng làm cạn kiệt bộ nhớ trong môi trường Edge Runtime, làm sập API tối ưu hóa hình ảnh thông qua tệp SVG độc hại và hai lỗi "cache confusion" có thể khiến dữ liệu phản hồi bị trộn lẫn giữa các yêu cầu khác nhau. Trong một số trường hợp, dữ liệu của người dùng này có thể bị trả về cho người dùng khác nếu ứng dụng sử dụng cơ chế lưu đệm không phù hợp.

Lỗ hổng còn lại, CVE-2026-64643 (GHSA-955p-x3mx-jcvp), cho phép kẻ tấn công chưa đăng nhập thu thập các định danh nội bộ của Server Functions khi ứng dụng sử dụng Cache Components kết hợp với reflective Server Actions. Theo Vercel, thông tin bị lộ chỉ là các mã định danh nội bộ và không bao gồm thông tin đăng nhập hay dữ liệu cá nhân.

Theo thông báo từ Vercel, phạm vi ảnh hưởng của các lỗ hổng trải dài trên nhiều phiên bản Next.js, trong đó một số lỗi tồn tại từ nhánh 12.x. Đáng chú ý, các phiên bản 13.x và 14.x sẽ không nhận được bản vá trực tiếp. Các tổ chức đang vận hành những phiên bản này được khuyến nghị nâng cấp lên Next.js 15.5.21 hoặc 16.2.11 để khắc phục toàn bộ các lỗ hổng đã được công bố.

Các chuyên gia khuyến nghị đội ngũ phát triển cần rà soát cấu hình rewrites, redirects, các máy chủ Node.js tùy chỉnh, middleware sử dụng cùng Turbopack và các thành phần liên quan đến cơ chế cache để đánh giá mức độ ảnh hưởng. Việc cập nhật phiên bản mới nên được ưu tiên nhằm giảm nguy cơ bị khai thác thông qua các lỗ hổng SSRF, vượt qua xác thực hoặc tấn công từ chối dịch vụ.​
 
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Thẻ
bypass xác thực dos lỗ hổng bảo mật lỗ hổng next.js next.js server side request forgery ssrf từ chối dịch vụ vercel vượt qua xác thực
Bên trên