deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Vercel blog

Next.js'in Ağustos 2026 yaması iki kritik RCE açığını kapatıyor; Vercel'de barındırılan uygulamalar zaten korunuyor

Next.js'in Ağustos 2026 güvenlik sürümündeki iki kritik açık, kimlik doğrulaması gerektirmeyen uzaktan kod yürütmeye imkân veriyor. Vercel platformunun zaten korumalı olduğunu belirtirken, kendi sunucularında barındırılan kurulumların yükseltme yapması gerekiyor.

Next.js'in Ağustos 2026 yaması iki kritik RCE açığını kapatıyor; Vercel'de barındırılan uygulamalar zaten korunuyor

Next.js'te iki kritik açık kapatıldı

Vercel, Next.js'in Ağustos 2026 Güvenlik Sürümü'nün, her biri saldırganın herhangi bir kimlik bilgisi sunmadan savunmasız bir sunucuda kod çalıştırmasına imkân verebilecek iki kritik dereceli açığı giderdiğini duyurdu. Vercel blogunda yayımlanan duyuru, şirketin müşterilerine de güvence veriyor: Vercel platformundaki dağıtımlar zaten korunaklı ve müşterilerin hiçbir şey yapması gerekmiyor — yükseltme, yapılandırma değişikliği veya yeniden dağıtım yok. Kendi sunucularında barındırılan Next.js uygulamaları için durum farklı; bunların yamalı sürümlere geçmesi şart.

Hazırlanmış bir AVIF görüntüsü kod yürütmeye yol açıyor

GHSA-2xp9-vwfh-vxw4 olarak takip edilen ilk açığın kökeni, Next.js'in görüntü işleme yığınındaki bir upstream kütüphane olan libheif'te yatıyor. Vercel'e göre, Image Optimization özelliğinden geçirilen kötü niyetle hazırlanmış bir AVIF görüntüsü, saldırgandan herhangi bir kimlik doğrulaması gerektirmeden uzaktan kod yürütmeyle sonuçlanabiliyor. Açık, Vercel'in Hacktron olarak adlandırdığı bir ekip tarafından sorumlu biçimde bildirildi.

Kusur Next.js kodunda değil, bir bağımlılıkta bulunduğu için mevcut fix bilinçli olarak keskin: yamalı Next.js yapıları AVIF görüntülerini yeniden boyutlandırmayı veya optimize etmeyi tamamen durduruyor. AVIF dosyaları ziyaretçilere değiştirilmeden ulaşıyor ve Vercel, optimizasyonun yalnızca libheif'in düzeltilmiş bir sürümü mevcut olduğunda geri geleceğini söylüyor.

İkinci açık Windows sunucularını hedefliyor

CVE-2026-75604 (ayrıca GHSA-p293-qw3h-jr36 olarak da yayımlandı) olarak geçen ikinci sorun, Windows dosya sistemi üzerinde çalışan Next.js sunucularında kimlik doğrulaması gerektirmeyen uzaktan kod yürütmeye imkân veriyor. Vercel'e göre, Pages Router veya App Router üzerinde derlenen uygulamaları etkiliyor; tek istisna, Cache Components kullanan uygulamalar açıkta değil. Araştırmacılar evolutionstorm ve B0RI'nin bildirimiyle paylaşıldı. Bunun için bir geçici çözüm yok — Vercel'in önerisi, etkilenen Windows dağıtımlarının derhal yükseltmesi.

Vercel platformunu nasıl yalıttı

AVIF sorunu tespit edildiğinde Vercel, yönetilen Image Optimization hizmeti genelinde AVIF optimizasyonunu kapattı. Gelen AVIF dosyaları savunmasız işleme yoluna yönlendirilmek yerine hiç dokunulmadan geçiriliyor. Windows açığı Vercel'in altyapısına hiç ulaşmıyor, çünkü şirketin Next.js runtime'ı Linux üzerinde çalışıyor.

Kendi sunucusunda barındıranlar ne yapmalı

Kendi Next.js sunucularını işleten ekipler için öneri, uygun yamalı sürüme yükseltmek. Vercel, hem Next.js 15.x ve öncesi hem de 16.x hattındaki uygulamalar için yamalı sürümlerin mevcut olduğunu belirtiyor. İşletmeciler AVIF optimizasyonunun libheif'in kendisi düzeltilene kadar devre dışı kalmasını beklemeli; Next.js'i Windows üzerinde çalıştıran herkes ise ara bir hafifletme olmadığı için bu yükseltmeyi acil görmeli.

Neden önemli

Her iki açık da kimlik doğrulaması gerektirmeyen ve uzaktan kullanılabilir nitelikte — web uygulaması açıklarının en ağır sınıfı — ve bunlardan biri, birçok dağıtımın rastgele kullanıcı yüklemelerine açtığı bir görüntü hattında yer alıyor. Olay ayrıca güvenlik sürümlerinin nasıl karşılandığına dair genişleyen bir uçurumu da gözler önüne seriyor: platform tarafından yönetilen dağıtımlar, açıklama kamuya duyurulmadan önce korunmuşken, kendi sunucusunda barındıranlar yamanın tüm yükünü omuzluyor. Next.js'i kendi Windows altyapınızda çalıştırıyorsanız ya da yığınınızın herhangi bir yerinde kullanıcı tarafından sağlanan AVIF görüntüleri işliyorsanız, bu sürüm rutin bakım değil, acil bir öncelik.

  • #next-js
  • #security
  • #vercel
  • #remote-code-execution
  • #self-hosting

İlgili yazılar