แจ้งเตือน! ช่องโหว่ร้ายแรงใน Next.js เสี่ยงถูกรันโค้ดบนเซิร์ฟเวอร์โดยไม่ต้องยืนยันตัวตน

ยอดเข้าชม: 189 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงานช่องโหว่ความรุนแรงระดับวิกฤต (Critical) จำนวน 2 รายการ ใน Next.js ซึ่งเป็น Web Framework สำหรับพัฒนาเว็บแอปพลิเคชัน โดยช่องโหว่อาจทำให้ผู้โจมตีสามารถเรียกใช้โค้ดอันตรายบนเซิร์ฟเวอร์ (Remote Code Execution: RCE) ได้โดยไม่ต้องผ่านการยืนยันตัวตน ช่องโหว่ดังกล่าวเกี่ยวข้องกับการประมวลผลไฟล์ภาพ AVIF ที่ถูกดัดแปลงและการจัดการเส้นทางไฟล์ที่ผิดพลาดบนระบบปฏิบัติการ Windows ผู้ที่ได้รับผลกระทบคือองค์กรที่ใช้งาน Next.js เวอร์ชัน 10.0.0 ถึง 15.5.23 และ 16.0.0 ถึง 16.3.2 โดยเฉพาะระบบที่เปิดใช้งานการปรับแต่งภาพ (Image Optimization) หรือโฮสต์บนเซิร์ฟเวอร์ Windows [1]

1. รายละเอียดช่องโหว่
1.1 CVE-2026-75604 (CVSS v3.1: 9.0) เป็นช่องโหว่ประเภท Path Traversal (CWE-22) ซึ่งอาจนำไปสู่การรันโค้ดโดยไม่ต้องผ่านการยืนยันตัวตน ส่งผลกระทบต่อ Next.js ที่ทำงานบนเซิร์ฟเวอร์ซึ่งใช้ Windows filesystem และแอปพลิเคชันที่ใช้งาน Pages Router และ App Router โดยไม่มี Cache Components [2]
1.2 GHSA-2xp9-vwfh-vxw4 (CVSS v4: 9.5) เป็นช่องโหว่ใน Image Optimization API ของ Next.js ซึ่งเกิดจากช่องโหว่ในไลบรารี libheif ที่ถูกใช้งานผ่านแพ็กเกจ sharp สำหรับประมวลผลและปรับแต่งรูปภาพ โดยผู้โจมตีสามารถสร้างไฟล์ AVIF ที่ถูกดัดแปลงเป็นพิเศษเพื่อทำให้เกิด Heap Buffer Overflow ขณะประมวลผลภาพ และอาจนำไปสู่การรันโค้ดจากระยะไกลบนเซิร์ฟเวอร์โดยไม่ต้องผ่านการยืนยันตัวตน [4]

ช่องโหว่ต้นทางใน libheif ถูกติดตามด้วยรหัส GHSA-g89c-p67h-r497 (CVSS v3.1: 9.8) และ ณ วันที่ 28 สิงหาคม 2569 ยังไม่มีหมายเลข CVE กำกับ โดยช่องโหว่เกิดจากการจัดการ Alpha Plane ที่มี Bit Depth แตกต่างกันไม่ถูกต้อง ส่งผลให้มีการเขียนข้อมูลเกินขอบเขตหน่วยความจำที่จัดสรรไว้ (Out-of-Bounds Write) [3]

2. ระบบที่ได้รับผลกระทบ [4]
2.1 CVE-2026-75604
– Next.js เวอร์ชัน 13.4.0 ถึง 15.5.23
– Next.js เวอร์ชัน 16.0.0 ถึง 16.3.2
– ระบบที่ใช้ Windows filesystem และเข้าเงื่อนไขการใช้งาน Pages Router และ App Router โดยไม่มี Cache Components
– ระบบที่ทำงานบน Linux และ macOS ไม่ได้รับผลกระทบ
2.2 GHSA-2xp9-vwfh-vxw4
– Next.js เวอร์ชัน 10.0.0 ถึง 15.5.23
– Next.js เวอร์ชัน 16.0.0 ถึง 16.3.2
– ระบบที่เปิดใช้งาน AVIF Image Optimization

3. แนวทางการแก้ไขช่องโหว่
3.1 ระบบที่ใช้งาน Next.js 15.x หรือต่ำกว่า ควรอัปเดตเป็น Next.js 15.5.24 หรือใหม่กว่า
3.2 ระบบที่ใช้งาน Next.js 16.x ควรอัปเดตเป็น Next.js 16.3.3 หรือใหม่กว่า

4. คำแนะนำด้านความปลอดภัยเพิ่มเติม
4.1 ตรวจสอบ Next.js Application โดยเฉพาะระบบที่ Self-hosted และระบบที่ทำงานบน Windows เพื่อระบุว่ามีการใช้งานเวอร์ชันที่ได้รับผลกระทบหรือไม่
4.2 ตรวจสอบไฟล์ next.config.js ว่ามีการเปิดใช้งาน image/avif ในส่วน Image Optimization หรือไม่ หากไม่มีความจำเป็นควรปิดการใช้งานจนกว่าจะอัปเดตระบบเรียบร้อย
4.3 ตรวจสอบ Web Server, Application และ Security Log เพื่อค้นหาคำขอที่ผิดปกติ โดยเฉพาะกิจกรรมที่เกี่ยวข้องกับ /_next/image การเข้าถึงเส้นทางไฟล์ที่ผิดปกติ และการรัน Process หรือคำสั่งที่ไม่คาดคิดบนเซิร์ฟเวอร์
4.4 จำกัดสิทธิ์ของ Process ที่ใช้รัน Next.js ตามหลัก Least Privilege และหลีกเลี่ยงการรัน Application ด้วยบัญชีที่มีสิทธิ์ Administrator หรือ SYSTEM หากไม่มีความจำเป็น
4.5 หากมีการใช้งาน Web Application Firewall (WAF) ควรตรวจสอบและเปิดใช้งานกฎสำหรับตรวจจับหรือป้องกันการโจมตี CVE-2026-75604 และการโจมตีผ่านไฟล์ AVIF ที่ถูกสร้างขึ้นเป็นพิเศษ
4.6 ติดตามประกาศด้านความปลอดภัยจาก Next.js และ Vercel อย่างต่อเนื่อง และควรอัปเดต Dependencies ที่เกี่ยวข้องให้เป็นเวอร์ชันล่าสุด

แหล่งอ้างอิง
[1] https://dg.th/w3nugz48mt
[2] https://dg.th/kz69o0u54c
[3] https://dg.th/96x204isu3
[4] https://dg.th/pwrsde87n2