在
本期结论:Next.js 自托管应用应优先升级到 16.2.11 或 15.5.21;Chrome 桌面版应确认达到 150.0.7871.186/.187 或更高。以下内容基于厂商在 2026 年 7 月发布的官方公告整理。
Next.js:首次月度安全发布
Next.js 官方在 2026 年 7 月 20 日发布月度安全更新,称本次修复 4 个高危与 5 个中危问题。Active LTS 分支建议升级到 16.2.11,Maintenance LTS 分支建议升级到 15.5.21。
npm ls next
npm install next@16.2.11
# 仍在 15.x 维护分支:
npm install next@15.5.21
npm run build
npm test
升级前应保留锁文件与构建产物清单,在预发布环境验证路由、Middleware、Server Actions、缓存和鉴权流程。容器环境要重新构建镜像,不能只重启旧镜像。
Chrome 150:四个高危内存安全问题
Google 在 2026 年 7 月 23 日将桌面稳定版更新至 Windows/Mac 的 150.0.7871.186/.187,以及 Linux 的 150.0.7871.186。公告列出 4 个高危问题,涉及 Codecs 越界写、WebMCP/Blink/Input 的释放后使用。厂商通常会在大多数用户完成更新前限制漏洞细节,因此不应追求在生产终端“复现崩溃”,而应先完成版本核查。
- CVE-2026-16807:Codecs 越界写。
- CVE-2026-16806:WebMCP 释放后使用。
- CVE-2026-16805:Blink 释放后使用。
- CVE-2026-16804:Input 释放后使用。
企业排查清单
- 从终端管理平台导出浏览器与 Next.js 资产版本,不依赖员工口头确认。
- 对互联网暴露的 Next.js 应用建立升级优先级,先处理带登录、后台和敏感 API 的系统。
- 核对镜像摘要与 SBOM,确认线上实例确实运行新依赖。
- 观察升级后的 4xx/5xx、认证失败、前端崩溃与回滚指标。
- 保留补丁时间、验证证据和异常结果,形成可审计记录。
官方来源
对于细节尚未完全公开的新漏洞,“验证补丁已落地”比在真实终端追求漏洞利用更安全、更有价值。