Next.js 8월 보안 릴리스 공개 - AVIF 이미지와 윈도우 서버 인증 없는 RCE 2건 수정
조회 1 · 댓글 0
1. 개요
Next.js 팀이 8월 25일 8월 정기 보안 릴리스를 공개했습니다. Active LTS 계열은 16.3.3, Maintenance LTS 계열은 15.5.24로 올려야 합니다. 원래 예고했던 일정보다 릴리스를 앞당겼는데, 상위 의존성에서 심각도 Critical 취약점이 추가로 확인됐기 때문이라고 밝혔습니다.
2. 내용
이번에 수정된 취약점은 두 건이고 둘 다 인증 없는 원격코드실행(RCE)에 심각도 Critical입니다.
- 이미지 최적화 API의 AVIF 처리 취약점(GHSA-2xp9-vwfh-vxw4, 상위 libheif의 GHSA-g89c-p67h-r497): sharp가 쓰는 libheif 라이브러리 결함으로, 공격자가 조작한 AVIF 이미지를 Next.js가 최적화할 때 인증 없이 코드 실행이 가능합니다. 패치 버전은 상위 수정이 반영될 때까지 AVIF 최적화를 비활성화했습니다.
- 윈도우 호스팅 서버의 RCE(CVE-2026-75604, GHSA-p293-qw3h-jr36): Pages Router와 App Router를 함께 쓰면서 Cache Components를 쓰지 않는 애플리케이션이 윈도우 파일시스템에서 구동될 때 인증 없이 코드 실행이 가능합니다. 리눅스와 macOS는 영향을 받지 않고, 영향받는 윈도우 애플리케이션에는 알려진 우회책이 없다고 명시했습니다.
3. 주의사항
업그레이드 명령은 npm install next@15.5.24 또는 npm install next@16.3.3 형태로 각 LTS 계열에 맞춰 적용하면 됩니다. 두 취약점 모두 인증이 필요 없는 원격코드실행이라 우선순위가 높습니다. 특히 AVIF 이미지 최적화를 쓰거나 윈도우에서 서버를 구동하는 경우 즉시 패치가 필요해 보입니다.
Next.js는 국내에서도 널리 쓰이는 프론트엔드 프레임워크라 영향 범위가 넓은 편입니다. Vercel은 이번 취약점들을 오픈소스 버그 바운티 프로그램을 통해 제보받아 처리했다고 덧붙였습니다.
로그인 후 답글을 남길 수 있습니다.