· kaynak Vercel blog
Next.js'in Ağustos 2026 yaması iki kritik RCE açığını kapatıyor; Vercel'de barındırılan uygulamalar zaten korunuyor
Next.js'in Ağustos 2026 güvenlik sürümündeki iki kritik açık, kimlik doğrulaması gerektirmeyen uzaktan kod yürütmeye imkân veriyor. Vercel platformunun zaten korumalı olduğunu belirtirken, kendi sunucularında barındırılan kurulumların yükseltme yapması gerekiyor.

Next.js'te iki kritik açık kapatıldı
Vercel, Next.js'in Ağustos 2026 Güvenlik Sürümü'nün, her biri saldırganın herhangi bir kimlik bilgisi sunmadan savunmasız bir sunucuda kod çalıştırmasına imkân verebilecek iki kritik dereceli açığı giderdiğini duyurdu. Vercel blogunda yayımlanan duyuru, şirketin müşterilerine de güvence veriyor: Vercel platformundaki dağıtımlar zaten korunaklı ve müşterilerin hiçbir şey yapması gerekmiyor — yükseltme, yapılandırma değişikliği veya yeniden dağıtım yok. Kendi sunucularında barındırılan Next.js uygulamaları için durum farklı; bunların yamalı sürümlere geçmesi şart.
Hazırlanmış bir AVIF görüntüsü kod yürütmeye yol açıyor
GHSA-2xp9-vwfh-vxw4 olarak takip edilen ilk açığın kökeni, Next.js'in görüntü işleme yığınındaki bir upstream kütüphane olan libheif'te yatıyor. Vercel'e göre, Image Optimization özelliğinden geçirilen kötü niyetle hazırlanmış bir AVIF görüntüsü, saldırgandan herhangi bir kimlik doğrulaması gerektirmeden uzaktan kod yürütmeyle sonuçlanabiliyor. Açık, Vercel'in Hacktron olarak adlandırdığı bir ekip tarafından sorumlu biçimde bildirildi.
Kusur Next.js kodunda değil, bir bağımlılıkta bulunduğu için mevcut fix bilinçli olarak keskin: yamalı Next.js yapıları AVIF görüntülerini yeniden boyutlandırmayı veya optimize etmeyi tamamen durduruyor. AVIF dosyaları ziyaretçilere değiştirilmeden ulaşıyor ve Vercel, optimizasyonun yalnızca libheif'in düzeltilmiş bir sürümü mevcut olduğunda geri geleceğini söylüyor.
İkinci açık Windows sunucularını hedefliyor
CVE-2026-75604 (ayrıca GHSA-p293-qw3h-jr36 olarak da yayımlandı) olarak geçen ikinci sorun, Windows dosya sistemi üzerinde çalışan Next.js sunucularında kimlik doğrulaması gerektirmeyen uzaktan kod yürütmeye imkân veriyor. Vercel'e göre, Pages Router veya App Router üzerinde derlenen uygulamaları etkiliyor; tek istisna, Cache Components kullanan uygulamalar açıkta değil. Araştırmacılar evolutionstorm ve B0RI'nin bildirimiyle paylaşıldı. Bunun için bir geçici çözüm yok — Vercel'in önerisi, etkilenen Windows dağıtımlarının derhal yükseltmesi.
Vercel platformunu nasıl yalıttı
AVIF sorunu tespit edildiğinde Vercel, yönetilen Image Optimization hizmeti genelinde AVIF optimizasyonunu kapattı. Gelen AVIF dosyaları savunmasız işleme yoluna yönlendirilmek yerine hiç dokunulmadan geçiriliyor. Windows açığı Vercel'in altyapısına hiç ulaşmıyor, çünkü şirketin Next.js runtime'ı Linux üzerinde çalışıyor.
Kendi sunucusunda barındıranlar ne yapmalı
Kendi Next.js sunucularını işleten ekipler için öneri, uygun yamalı sürüme yükseltmek. Vercel, hem Next.js 15.x ve öncesi hem de 16.x hattındaki uygulamalar için yamalı sürümlerin mevcut olduğunu belirtiyor. İşletmeciler AVIF optimizasyonunun libheif'in kendisi düzeltilene kadar devre dışı kalmasını beklemeli; Next.js'i Windows üzerinde çalıştıran herkes ise ara bir hafifletme olmadığı için bu yükseltmeyi acil görmeli.
Neden önemli
Her iki açık da kimlik doğrulaması gerektirmeyen ve uzaktan kullanılabilir nitelikte — web uygulaması açıklarının en ağır sınıfı — ve bunlardan biri, birçok dağıtımın rastgele kullanıcı yüklemelerine açtığı bir görüntü hattında yer alıyor. Olay ayrıca güvenlik sürümlerinin nasıl karşılandığına dair genişleyen bir uçurumu da gözler önüne seriyor: platform tarafından yönetilen dağıtımlar, açıklama kamuya duyurulmadan önce korunmuşken, kendi sunucusunda barındıranlar yamanın tüm yükünü omuzluyor. Next.js'i kendi Windows altyapınızda çalıştırıyorsanız ya da yığınınızın herhangi bir yerinde kullanıcı tarafından sağlanan AVIF görüntüleri işliyorsanız, bu sürüm rutin bakım değil, acil bir öncelik.
- #next-js
- #security
- #vercel
- #remote-code-execution
- #self-hosting
İlgili yazılar
- Next.js 16.3, Turbopack geliştirme belleğini yüzde 90'a kadar düşürüyor ve deneysel Instant Navigations özelliğini ekliyor
- MCP tarayıcısının path-traversal kuralı, 9.1 puanlı bir RCE dahil 2026'daki tüm yazma tarafı MCP CVE'lerini kaçırdı
- Runtime gateway'leri ve katmanlı savunmalar: ekipler yapay zeka agent'lerini üretimde nasıl yönetiyor