Blog
Perspective despre dezvoltare software, securitate și tehnologie de la echipa noastră.

O vulnerabilitate Next.js în imaginile OG poate executa cod pe serverul tău. Actualizează la 16.3.6.
Vercel a lansat o actualizare de urgență pentru Next.js pe 22 septembrie pentru a remedia CVE-2026-94545, o vulnerabilitate critică de execuție de cod la distanță în `ImageResponse` Node.js din `next/og`, cu scor CVSS 9,5. Afectează aplicațiile care transmit valori controlate de vizitatori în imagini Open Graph dinamice, ceea ce descrie majoritatea configurațiilor de share card. Iată cine este expus, de ce actualizarea framework-ului singur poate să nu fie suficientă și ce să verifici azi.

React Compiler trece pe Rust, iar Next.js 16.3 îl poate folosi deja
Echipa React a rescris React Compiler în Rust, iar Vercel l-a integrat în Turbopack. Next.js 16.3 raportează compilarea rutelor cu 20 până la 50% mai rapidă pe calea nativă. Analizăm dacă merită să activezi flag-ul experimental și cum să îl testezi fără să riști producția.

Next.js tocmai a corectat 13 vulnerabilități de securitate. Echipele self-hosted au cea mai multă treabă.
Vercel a lansat pe 7 mai o actualizare coordonată de securitate: 13 advisory-uri pentru Next.js și React Server Components, acoperind DoS, SSRF, otrăvire a cache-ului și bypass-uri de middleware în App Router. Echipele self-hosted care rulează Node sunt cele mai afectate. Concluzia mai profundă: middleware-ul nu a fost niciodată o graniță de autorizare.