deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Next.js 15.5.24 ve 16.3.3 iki kritik RCE açığını yamıyor

Next.js 15.5.24 ve 16.3.3, iki kritik uzaktan kod çalıştırma açığını kapatıyor: Windows üzerinde barındırılan uygulamalarda RCE (CVE-2026-75604) ve 10.0.0'a kadar uzanan bir AVIF görsel optimizasyonu hatası.

Next.js 15.5.24 ve 16.3.3 iki kritik RCE açığını yamıyor

Tek sürümde iki kritik düzeltme

Next.js, dev.to'da yayınlanan pratik bir rehbere göre kritik olarak derecelendirilmiş iki güvenlik açığını kapatan bir güvenlik sürümü yayınladı. Düzeltilen sürümler 15.x hattında 15.5.24 ve 16.x hattında 16.3.3. Her iki sorun da uzaktan kod çalıştırmayla sonuçlanabiliyor ve etkilenen sürüm aralıkları o kadar geniş ki, yama uygulanmamış dağıtımların çoğu bu güncellemeyi rutin değil acil olarak ele almalı.

CVE-2026-75604: Windows sunucularda uzaktan kod çalıştırma

CVE-2026-75604 olarak takip edilen ilk açıklık, Windows dosya sistemi kullanan makinelerde barındırılan Next.js uygulamalarını etkiliyor. dev.to'nun aktardığı danışma belgesindeki sürüm aralıkları, 15.5.24'ün altındaki Next.js 13.4 ve sonrasını ile 16.3.3'ün altındaki 16.0 ve sonrasını kapsıyor. Sunucu Windows üzerinde çalıştığında ve Cache Components kullanılmadığında hem Pages Router hem App Router uygulamaları kapsam içinde.

İki ayrıntı öne çıkıyor. Birincisi, danışma belgesi etkilenen bir Windows üzerinde barındırılan uygulama için herhangi bir geçici çözüm listelemiyor; yükseltme zorunlu yol. İkincisi, koşul geliştiricinin dizüstü bilgisayarını değil runtime ortamını ilgilendiriyor: Linux bir üretim dağıtımı, bu CVE'de tanımlanan Windows dosya sistemi koşulunun dışında kalıyor. Bu, eski bir Next.js sürümünü genel olarak güvenli kılmıyor, çünkü ikinci danışma belgesi platformdan bağımsız olarak geçerli.

GHSA-2xp9-vwfh-vxw4: AVIF görsel optimizasyonunda RCE

İkinci danışma belgesi, Next.js Image Optimization akışındaki AVIF işlemeyi konu alıyor. dev.to yazısı sorunun kaynağını temeldeki görsel işleme yığınına bağlıyor: saldırgan kontrollü bir AVIF görseli optimize edildiğinde sonuç uzaktan kod çalıştırma olabilir. Etkilenen sürümler 15.5.24'ün altındaki 10.0.0 ve sonrası ile 16.3.3'ün altındaki her şey olarak listeleniyor; yani bu etki 10.x çağının en başına kadar uzanıyor.

Maruziyeti belirleyen soru, güvenilmeyen bir tarafın bu optimizasyon akışına bir AVIF görseli sokup sokamayacağı. Rehber olağan şüphelilere dikkat çekiyor: kullanıcı yüklemesi avatarlar, pazar yeri görselleri, CMS kontrollü varlıklar, dışarıdan sağlanan görsel URL'leri, uzak görsel alan adları ve görsel proxy'leri. Ayrıca bu denetimi erteleme gerekçesine dönüştürmemeyi de hatırlatıyor: önce etkilenen bir sürümdeyseniz yükseltin, sonra maruziyeti ve ek kontrollerin nereye gerekebileceğini anlamak için yapılandırmayı gözden geçirin.

Gerçekte çalışan sürümü doğrulayın

Rehberin ana argümanı, ilk işin güvenlik açığı özetlerini okumak değil, neyin dağıtıldığını yanıtlamak olduğu. package. içinde yazılı sürüm aralığı, dağıtım artefaktının içinde ne olduğunu söylemez; bunu lockfile ve yüklü paket söyler. Önerilen kontroller arasında npm ls next veya Node'a doğrudan node -p "require('next/package.').version" ile sormak yer alıyor; pnpm, Yarn ve Bun için de eşdeğer komutlar var.

Platform kontrolü en az bunun kadar önemli: node -p "process.platform" komutu win32, linux veya darwin döndürür ve uygulama etkilenen bir sürümdeyse win32 sonucu hemen dikkat hak eder.

Yükseltmek, [email protected] veya [email protected] kurmak, çözülen sürümü doğrulamak ve lockfile'ı manifest ile birlikte commit etmek anlamına gelir; çünkü CI'yı ve üretimi incelediğiniz sürümde tutan şey lockfile'dır.

Normal bir sürüm gibi yayınlayın

Bir güvenlik yükseltmesi de sıradan sürüm doğrulamasına ihtiyaç duyar. Rehber, üretim build'ini çalıştırmayı, projenin alışılmış testlerini, iş akışının parçasıysa typecheck ve lint'i çalıştırmayı ve kontrol listesini projenin normalde kullanmadığı komutlarla doldurmamayı öneriyor. Bunun ardından regresyonları en çok ortaya çıkarma olasılığı olan rotaları smoke-test edin: dinamik rotalar, API rotaları, görsel yoğun sayfalar, yükleme akışları ve kimlik doğrulamalı sayfalar; uygulama kullanıyorsa next/image'ı exercise eden en az bir sayfa dahil.

Rehberin çizdiği sıra basit: yama uygulandı, uygulama build ediliyor, kritik akışlar çalışıyor, yamalı dağıtım üretime ulaştı. Bir geliştirme dalında duran paket güncellemesi üretim maruziyetini azaltmış sayılmaz. Yazı, savunmasız bir Next.js sürümünün yeniden dağıtıma ulaşmasını engelleyen küçük bir CI koruması eklenmesi önerisiyle kapanıyor.

Neden önemli

Yamalanan her iki sorun da kritik uzaktan kod çalıştırma hataları ve bunlardan biri 10.0.0'dan itibaren her Next.js sürümünü etkiliyor. AVIF açıklığı için maruziyet sorusu, birçok ekibin hızlıca "hayır" diyemediği bir soru, çünkü görsel optimizasyonu rutin olarak avatarlar, CMS içeriği ve uzak URL'ler gibi kullanıcı kontrollü kaynaklardan gelen varlıkları işliyor. Windows açıklığı ise hiçbir geçici çözüm içermiyor. Yinelenen operasyonel ders şu: bir yama, yalnızca yamalı sürüm dağıtılan artefakt içinde doğrulandığında geçerli sayılır — manifest'te değil ve bir dalda değil.

  • #next-js
  • #security
  • #javascript
  • #react
  • #vulnerabilities

İlgili yazılar