热点事件持续更新
Satori 与 Next.js SVG 序列化漏洞
1 篇报道1 个报道来源3 小时前更新
先了解这件事
AI 综述
2026年10月3日,一篇面向 DEV 作者的技术文章以 Satori 的 SVG 转义漏洞为例,讨论动态生成 SVG 时应将序列化视为安全边界。文章称该漏洞影响 Next.js >= 16.2.0 且 < 16.3.6 的 Node.js ImageResponse 路径:攻击者可控的值可能被当作 SVG 标记而非纯数据,极端情况下可导致远程代码执行。文中给出的修复版本为 Satori 0.33.5 和 Next.js 16.3.6。目前该事件仅有这一篇报道,尚无后续进展或不同说法。
AI 根据报道生成 · 3 小时前更新
报道时间线
沿着报道,了解事件的不同侧面。
10月3日
- Google AI:DEV 作者专属SVG 序列化是一个安全边界:从 Satori 与 Next.js 漏洞说起
作者以 Satori 的 SVG 转义漏洞为例,论证动态生成 SVG 时应把序列化当作安全边界。该漏洞影响 Next.js >= 16.2.0 且 < 16.3.6 的 Node.js ImageResponse 路径,攻击者可控值可能被当作 SVG 标记而非纯数据,极端情况下可导致远程代码执行,修复版本为 Satori 0.33.5 和 Next.js 16.3.6。
本事件热度走势
当前热度 9·可比范围峰值 10(10月3日 05:00)·近 24 小时可比范围变化 –
趋势仅比较持续完整观测到的相同主体,范围可能小于当前热度统计。移动指针或点击图表查看每小时热度;键盘可用左右方向键切换。