deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Vercel blog

libheif AVIF çözücüsündeki uzaktan kod çalıştırma açığı Next.js, WordPress ve ImageMagick yığınlarını etkisi altına aldı

sharp, libvips, ImageMagick ve WordPress tarafından kullanılan AVIF çözücüsü libheif'teki uzaktan kod çalıştırma açığına Next.js görsel optimizasyonu üzerinden erişilebiliyordu. Düzeltme libheif v1.23.2 ile yayınlandı.

libheif AVIF çözücüsündeki uzaktan kod çalıştırma açığı Next.js, WordPress ve ImageMagick yığınlarını etkisi altına aldı

Hata çözücüdeydı, framework'te değil

Vercel bloguna göre, Hacktron adlı bir araştırmacı 11 Ağustos 2026'da Next.js görsel optimizasyonunda şüpheli bir uzaktan kod çalıştırma açığı bildirdi. Sonraki iki gün içinde Hacktron ve Vercel, güncel bir Next.js derlemesine karşı çalışan bir kavram kanıtı geliştirdi ve güvenlik açığı içeren kodun Next.js'in bir parçası olmadığını tespit ettiler. Sorun daha yukarıda, AVIF görsellerini çözen açık kaynaklı bir kütüphane olan libheif'in içindeydi.

libheif, web'in büyük bir kısmının güvendiği bağımlılık zincirinin en altında yer alıyor. Bir Next.js uygulaması Image bileşenini kullandığında istek /_next/image uç noktasına gider; burada dosyayı sharp'a devreder, sharp libvips'e, libvips de AVIF girdisini çözmek için libheif'e başvurur. Vercel, aynı kütüphanenin ImageMagick, WordPress ve diğer birçok proje tarafından da kullanıldığını belirtiyor. Bu nedenle, görsel optimizasyon uç noktasına gönderilen hazırlanmış bir AVIF görseli, framework'ün kendisinde herhangi bir açık bulunmadan güvenlik açığı içeren çözme koduna ulaşabiliyor.

Açıklanma süreci nasıl gelişti

Vercel, koordinasyon zaman çizelgesini blog yazısında paylaşıyor. 13 Ağustos'ta, ilk bildirimden birkaç gün içinde şirket, merkezi Image Optimization Service üzerinden platform genelinde bir hafifletme uyguladı. Vercel güvenlik ekibi daha sonra sharp ve libvips geliştiricileriyle e-posta yoluyla iletişime geçti ve libheif geliştiricisiyle bir GitHub Security Advisory üzerinden koordinasyon başlattı; Hacktron da ayrı olarak libheif'e güvenlik açığı ve istismar ayrıntılarını göndermişti. 19 Ağustos'ta Next.js ekibi, üç projede de izlenecek yolu belirlemek üzere libvips geliştiricisiyle bir araya geldi; bu görüşmenin ardından libheif geliştiricisi danışma belgesi üzerinden düzeltme çalışmalarına devam etti.

Next.js, 24 Ağustos'ta güvenlik ortaklarını bilgilendirdi; Vercel bunu güvenlik sürüm sürecinin rutin bir parçası olarak tanımlıyor. 25 Ağustos'ta, koordinasyon toplantısından altı gün sonra, libheif geliştiricisi uzaktan kod çalıştırma açığını giderecek 1.23.2 sürümünü yayınladı.

Neyin, nerede hafifletildiği

İki katmanlı bir hafifletme gerekiyordu. Vercel'in kendi platformunda her Next.js görsel optimizasyon isteği tek bir Image Optimization Service üzerinden geçtiği için Vercel burada AVIF optimizasyonunu ve yeniden boyutlandırmayı devre dışı bıraktı. Gelen AVIF dosyaları artık çözülmek üzere libheif'e iletilmiyordu; bu da barındırılan müşteriler için istismar yolunu kapattı.

Kendi sunucusunda barındırılan (self-hosted) Next.js uygulamaları ise bir framework sürümü gerektiriyordu. Next.js zaten ayrı bir sorun için bir güvenlik sürümü planlamıştı; ekip AVIF hafifletmesini bu sürüme ekledi ve 25 Ağustos'ta, başlangıçta planlanan tarihten bir gün önce yayınladı. Bu sürüm, Next.js'te AVIF optimizasyonunu ve yeniden boyutlandırmayı devre dışı bırakıyor; yamalı libheif derlemesi henüz paket ekosistemleri aracılığıyla aşağı doğru yayılmadığı için bu bilinçli bir geçici çözümdü. Vercel ayrıca sorunun ciddiyetini iletmek için bir güvenlik danışma belgesi yayınladı.

Neden önemli

Bu olay, geniş bir etki alanına sahip yukarı akış (upstream) bir güvenlik açığının net bir örneğidir. Hata Next.js üzerinden bulundu ve bildirildi; ancak libheif ile AVIF çözen her yığın — WordPress, ImageMagick ve sharp'ı doğrudan kullananlar dahil — kütüphanenin kendisi yamalanana kadar risk altındaydı. AVIF'i devre dışı bırakmak gibi framework düzeyindeki hafifletmeler zaman kazandırır; ancak kalıcı çözüm libheif'i v1.23.2 veya sonrasına yükseltmek ve onu paketleyen bağımlılıkları yenilemektir.

Vercel olayı aynı zamanda geleceğin bir habercisi olarak da çerçeveliyor. Şirket, LLM ile hızlandırılmış güvenlik açığı araştırmalarının açık kaynak ekosistemlerinde bunun gibi daha fazla açık ortaya çıkarmasını bekliyor ve son aylardaki artan Next.js güvenlik sürümü sayısını bu eğilimin bir parçası olarak gösteriyor. Geliştiriciler ve platform operatörleri için çıkarım şu: araştırmacı, framework, aracı kütüphaneler ve güvenlik açığı bulunan kütüphanenin kendisini içeren, tüm bağımlılık zincirini kapsayan koordineli bir açıklama süreci, ilk bildirimden yukarı akıştaki düzeltmeye kadar kabaca iki haftada ulaşabilir; 11 Ağustos ile 25 Ağustos arasında burada olduğu gibi.

  • #security
  • #nextjs
  • #libheif
  • #image-processing
  • #open-source

İlgili yazılar