故障排查GitHub issue2 分钟阅读排错/错误码

排查并修复FastGPT项目依赖的Next.js安全漏洞问题

当FastGPT项目依赖的Next.js版本处于受影响范围时,可能面临未授权远程代码执行、中间件认证被绕过、服务器端请求伪造等安全风险。 问题源于项目使用的Next.js版本存在公开安全漏洞: 1.

现象

当FastGPT项目依赖的Next.js版本处于受影响范围时,可能面临未授权远程代码执行、中间件认证被绕过、服务器端请求伪造等安全风险。

可能原因

问题源于项目使用的Next.js版本存在公开安全漏洞:

  1. CVE-2025-66478:远程代码执行漏洞,因React Server Components协议反序列化缺陷导致,无需认证即可通过恶意HTTP请求执行任意代码;
  2. CVE-2025-29927:授权绕过漏洞,可通过x-middleware-subrequest头部绕过中间件认证;
  3. CVE-2025-57822:服务器端请求伪造漏洞,因中间件中不当使用NextResponse.next()导致。

受影响的Next.js版本包括15.x全系列、16.x全系列、14.3.0-canary.77及之后的所有canary版本,以及部分14.x和15.x稳定版。

排查步骤

  1. 运行命令npm list next,确认当前项目中安装的Next.js版本;
  2. 核对当前版本是否属于官方公布的受影响范围;
  3. 检查项目是否使用Pages Router,或是否运行在Edge Runtime,确认是否处于不受影响的版本列表内。

解决与验证

  1. 升级到官方发布的修复版本:Next.js 15.x系列可升级至15.0.5、15.1.9、15.2.6、15.3.6、15.4.8、15.5.7;16.x系列可升级至16.0.7;
  2. 执行对应升级操作,完成后重新构建并部署项目;
  3. 再次运行npm list next,确认版本已更新至修复版本;
  4. 监控服务器日志,检查是否存在异常访问记录。

官方明确表示无临时解决方案,必须升级至修复版本才能完全修复漏洞,即使托管服务商部署了临时防护措施,仍需执行升级操作。

来源:FastGPT GitHub issue