本靶场对应公开漏洞 **CVE-2026-94545**(修复于 Next.js 16.3.6):
分享卡片的渲染接口 `/api/og` 会把**未经净化的用户输入**放入 SVG 文档中用于图片生成。在 Node 运行时且安装了 sharp 组件的情况下,这段 SVG 会被送入原生 XML 解析链(librsvg/libxml2)进行光栅化,而输入文本在进入文档时**未做 XML 转义**。
因此,精心构造的输入可以让攻击者向受信任的解析器注入自定义标记(如 XInclude 与嵌套 DTD 实体),在其内部触发内存破坏;配合 Node.js 运行时的特性,最终可劫持控制流执行任意命令。这是一个**无需任何认证**的远程代码执行漏洞。






请登录后查看回复内容