现象
当FastGPT项目依赖的Next.js版本处于受影响范围时,可能面临未授权远程代码执行、中间件认证被绕过、服务器端请求伪造等安全风险。
可能原因
问题源于项目使用的Next.js版本存在公开安全漏洞:
- CVE-2025-66478:远程代码执行漏洞,因React Server Components协议反序列化缺陷导致,无需认证即可通过恶意HTTP请求执行任意代码;
- CVE-2025-29927:授权绕过漏洞,可通过x-middleware-subrequest头部绕过中间件认证;
- CVE-2025-57822:服务器端请求伪造漏洞,因中间件中不当使用NextResponse.next()导致。
受影响的Next.js版本包括15.x全系列、16.x全系列、14.3.0-canary.77及之后的所有canary版本,以及部分14.x和15.x稳定版。
排查步骤
- 运行命令
npm list next,确认当前项目中安装的Next.js版本; - 核对当前版本是否属于官方公布的受影响范围;
- 检查项目是否使用Pages Router,或是否运行在Edge Runtime,确认是否处于不受影响的版本列表内。
解决与验证
- 升级到官方发布的修复版本:Next.js 15.x系列可升级至15.0.5、15.1.9、15.2.6、15.3.6、15.4.8、15.5.7;16.x系列可升级至16.0.7;
- 执行对应升级操作,完成后重新构建并部署项目;
- 再次运行
npm list next,确认版本已更新至修复版本; - 监控服务器日志,检查是否存在异常访问记录。
官方明确表示无临时解决方案,必须升级至修复版本才能完全修复漏洞,即使托管服务商部署了临时防护措施,仍需执行升级操作。