A server-side request forgery flaw in Next.js Image Optimization lets an attacker who controls DNS for an allow-listed host make the server fetch from private internal addresses.
Read more about Emerging Threat: (CVE-2026-94483) Next.js Server-Side Request Forgery via Image Optimization