漏洞情况
范围影响
针对Next.js,其受影响范围如下:
14.3.0-canary.77 <= Next < 15.0.5
15.1.0 <= Next < 15.1.9
15.2.0 <= Next < 15.2.6
15.3.0 <= Next < 15.3.6
15.4.0 <= Next < 15.4.8
15.5.0 <= Next < 15.5.7
16.0.0 <= Next < 16.0.7
阿里云快速防护指南
三层联动防护
云安全中心:主机层漏洞扫描与发现
- 用户可通过【云安全中心→风险治理→漏洞管理】一键开启应用漏洞扫描,开启后将对云安全中心纳管主机进行应用漏洞扫描。(注:已支持软件成分分析和远程扫描方式检测识别CVE-2025-66478漏洞)
-
用户可通过【云安全中心→主机防护→无代理检测】一键开启无代理漏洞扫描,开启后将对阿里云主机进行无代理方式的漏洞扫描。(注:已支持软件成分分析方式检测识别CVE-2025-66478和CVE-2025-55182漏洞)
-
用户也可通过【云安全中心→容器防护→镜像安全扫描】一键开启容器镜像漏洞扫描,开启后将对容器镜像进行漏洞扫描。(注:已支持软件成分分析方式检测识别CVE-2025-66478和CVE-2025-55182漏洞)
Web应用防火墙:应用层一键拦截
-
如使用Web应用防火墙3.0新版Web核心防护规则,可手动开启规则901017,并将规则动作调整为拦截。
-
如使用Web应用防火墙3.0旧版Web核心防护规则及Web应用防火墙2.0,需要将规则901017添加到对应生效的规则组中,并将规则动作调整为拦截。
云防火墙:网络层快速拦截
云防火墙已上线针对CVE-2025-55182和CVE-2025-66478漏洞的防护规则,若您的防护引擎运行模式为拦截模式云防火墙会默认针对该漏洞进行拦截防护。
-
您可在IPS配置-互联网边界/VPC边界虚拟补丁模块查看到该防护规则,规则ID41000485。
-
此外,建议您开启互联网新增资产自动保护开关,对您新增的互联网暴露资产自动开启云防火墙保护来防护该漏洞。
安全管家:安全专家专注守候
阿里云安全建议
修复方案
npm install next@15.0.5 # for 15.0.xnpm install next@15.1.9 # for 15.1.xnpm install next@15.2.6 # for 15.2.xnpm install next@15.3.6 # for 15.3.xnpm install next@15.4.8 # for 15.4.xnpm install next@15.5.7 # for 15.5.xnpm install next@16.0.7 # for 16.0.x
npm install next@14
缓解措施
2、https://nextjs.org/blog/CVE-2025-66478
3、https://github.com/vercel/next.js/security/advisories/GHSA-9qr9-h5gf-34mp
4、https://github.com/facebook/react/security/advisories/GHSA-fv66-9v8q-g76r
5、https://avd.aliyun.com/detail?id=AVD-2025-66478
6、https://avd.aliyun.com/detail?id=AVD-2025-55182
数说安全
微信扫一扫





评论