CVE-2025-66478 ร้ายแรงใน Next.js: วิธีอัปเดตและป้องกัน RCE ใน React Server Components
記事一覧へ戻る

CVE-2025-66478 ร้ายแรงใน Next.js: วิธีอัปเดตและป้องกัน RCE ใน React Server Components

รายละเอียดช่องโหว่ CVE-2025-66478 ใน Next.js ด้วย App Router ที่อาจนำ RCE ร้องขอที่ควบคุมได้ พร้อมวิธีอัปเดตเวอร์ชันที่ได้รับการแก้ไขและแนวทางปฏิบัติ

cve 更新: January 22, 2026

CVE-2025-66478 (CVSS 10.0) เป็นช่องโหว่ร้ายแรงใน React Server Components (RSC) ที่ส่งผลกระทบต่อ Next.js App Router ทำให้ผู้โจมตีสามารถรันโค้ดระยะไกล (RCE) ได้ผ่านคำขอที่ควบคุมได้

📋 เวอร์ชันที่ได้รับผลกระทบ

สถานะเวอร์ชัน
❌ VulnerableNext.js 15.x และ 16.x ทั้งหมด
❌ VulnerableNext.js 14.3.0-canary.77 ขึ้นไป

✅ เวอร์ชันที่ปลอดภัย

สถานะเวอร์ชัน
✅ SafeNext.js 13.x
✅ SafeNext.js 14.x stable
✅ SafePages Router
✅ SafeEdge Runtime

🔧 เวอร์ชันที่แก้ไขแล้ว

# Next.js 15.x
npm install [email protected]
npm install [email protected]
npm install [email protected]
npm install [email protected]
npm install [email protected]
npm install [email protected]
# Next.js 16.x
npm install [email protected]
# Canary builds
npm install [email protected]
npm install [email protected]
⚠️ คำเตือน: Vercel บล็อกการ deploy เวอร์ชัน vulnerable แล้ว
ไม่แนะนำ: ใช้ DANGEROUSLY_DEPLOY_VULNERABLE_CVE_2025_66478=1

🚀 วิธีอัปเดตทีละขั้นตอน

1. ตรวจสอบเวอร์ชันปัจจุบัน

npm list next

2. อัปเดตเป็นเวอร์ชันที่แก้ไข

# ตัวอย่างสำหรับ 15.x
npm install [email protected] react@latest react-dom@latest
# Canary -> Stable
npm install next@14

3. ลบ node_modules และติดตั้งใหม่

rm -rf node_modules package-lock.json
npm install

🎯 แนวทางปฏิบัติแนะนำ

  • อัปเดตทันที หากใช้ Next.js 15.x/16.x + App Router

  • ตรวจสอบ CI/CD ให้รัน npm install ก่อน build

  • ใช้ Dependabot ตรวจสอบ vulnerability อัตโนมัติ

D

DriteStudio | ไดรท์สตูดิโอ

Cloud, VPS, Hosting and Colocation provider in Thailand

Operated by Craft Intertech (Thailand) Co., Ltd.

Cookie設定を管理

当サイトでは、お客様の体験を最適化するためにさまざまな種類のCookieを使用しています。下のカテゴリをクリックして詳細を確認し、設定をカスタマイズしてください。一部のCookieをブロックすると、体験に影響する場合があります。

必要なCookie

これらのCookieはウェブサイトの正常な機能に不可欠です。ページナビゲーションやセキュアなエリアへのアクセスなどの基本機能を有効にします。

使用されているCookieを表示
  • セッションCookie(セッション管理)
  • セキュリティCookie(CSRF保護)
常にオン

機能性Cookie

これらのCookieは、言語設定やテーマ設定などのパーソナライズされた機能を有効にします。これらがないと、一部の機能が正しく動作しない場合があります。

使用されているCookieを表示
  • lang(言語設定)
  • theme(ダーク/ライトモード)

分析Cookie

これらのCookieは、匿名で情報を収集・報告することで、訪問者がウェブサイトとどのようにやり取りしているかを理解するのに役立ちます。

使用されているCookieを表示
  • _ga(Google Analytics)
  • _gid(Google Analytics)

マーケティングCookie

これらのCookieは、お客様の興味に基づいて関連性の高い広告を表示するために、ウェブサイト間で訪問者を追跡するために使用されます。

使用されているCookieを表示
  • 広告Cookie
  • リマーケティングピクセル

プライバシーポリシー