Blog
Einblicke in Softwareentwicklung, Sicherheit und Technologie von unserem Team.

Ein Next.js OG-Image-Bug kann Code auf Ihrem Server ausführen. Aktualisieren Sie auf 16.3.6.
Vercel hat am 22. September ein außerplanmäßiges Next.js-Update veröffentlicht, um CVE-2026-94545 zu schließen – einen kritischen Remote Code Execution-Bug im Node.js-`ImageResponse` aus `next/og` mit einem CVSS-Score von 9,5. Betroffen sind nur Apps, die besucherkontrollierte Werte in dynamische Open Graph-Bilder einspeisen, aber das trifft auf die meisten Share-Card-Setups zu. Hier erfahren Sie, wer gefährdet ist, warum das Patchen des Frameworks allein möglicherweise nicht ausreicht und was Sie heute prüfen sollten.

React Compiler wechselt zu Rust – und Next.js 16.3 kann ihn schon nutzen
Das React-Team hat den React Compiler in Rust neu geschrieben, und Vercel hat ihn in Turbopack integriert. Next.js 16.3 meldet 20 bis 50 % schnellere Route-Kompilierung auf dem nativen Pfad. Wir erklären, ob es sich lohnt, das experimentelle Flag zu aktivieren, und wie Sie es testen können, ohne die Produktion zu riskieren.

Next.js hat 13 Sicherheitslücken geschlossen. Self-hosted Teams tragen die größte Last.
Vercel hat am 7. Mai ein koordiniertes Sicherheitsrelease veröffentlicht: 13 Next.js- und React-Server-Components-Advisories zu DoS, SSRF, Cache-Poisoning und Middleware-Bypasses im App Router. Self-hosted Teams, die Node betreiben, sind am stärksten betroffen. Die eigentliche Erkenntnis: Middleware war nie eine Autorisierungsgrenze.