Next.js’te iki kritik açık kapatıldı: Windows sunucularda RCE riski

Anasayfa » Next.js’te iki kritik açık kapatıldı: Windows sunucularda RCE riski
Next.js’te iki kritik açık kapatıldı: Windows sunucularda RCE riski

Vercel, Next.js web çerçevesindeki iki kritik güvenlik açığı için yama yayımladı. Açıklar, kimlik doğrulaması gerektirmeden uzaktan kod çalıştırmaya izin veriyor; biri özel hazırlanmış AVIF görselleriyle, diğeri ise Windows dosya sistemi kullanan sunucularda yol aşımı üzerinden tetiklenebiliyor.

Şirketin duyurusuna göre Windows ortamlarını etkileyen açık CVE-2026-75604 olarak izleniyor ve CVSS puanı 9.0. Bu hata, Pages Router ile App Router’ı birlikte kullanan ve Cache Components devre dışı olan Next.js uygulamalarını etkiliyor. Linux ve macOS kurulumları bu zafiyetten etkilenmiyor.

Vercel, Windows üzerinde çalışan etkilenen uygulamalar için bilinen bir geçici çözüm bulunmadığını, bu nedenle güncellemenin geciktirilmemesi gerektiğini belirtti. Şirket, 25 Ağustos 2026’da yayımladığı uyarıda Windows barındırılan sistemlerin derhal yükseltilmesini istedi. Duyuruda saldırı mekanizmasının paylaşılmadığı da yer aldı.

Yama paketi Next.js 15.5.24 sürümüne ve 16.3.3 sürümüne dahil edildi. Kullanıcılar 15.5 hattı için npm install next@15.5.24, 16.3 hattı için ise npm install next@16.3.3 komutuyla güncelleme yapabiliyor. Bu düzeltmeler 25 Ağustos 2026’da yayımlandı. Vercel, kendi altyapısında çalışan uygulamaların iki açıktan da korunduğunu ve bu kurulumlarda ek yükseltme gerekmediğini de ekledi.

Açığın etkilendiği sürüm aralığı Next.js 13.4 ile 15.5.23 arasındaki paketler ve 16.0 ile 16.3.2 arasındaki sürümler olarak verildi. Vercel’in değişiklik notunda Windows zafiyetinin sorumlu açıklamasına katkı veren araştırmacılar arasında evolutionstorm ve B0RI’nin adı geçti.

AVIF işleme zinciri libheif’e dayanıyor

İkinci kritik açık, Next.js’in görsel iyileştirme akışında kullandığı AVIF desteğini hedef alıyor. Next.js, görselleri optimize ederken sharp paketinden yararlanıyor; sharp ise AVIF dosyalarını ayrıştırmak için libheif kütüphanesine dayanıyor. Bu zincirdeki bir heap buffer overflow hatası, saldırganın kontrol ettiği AVIF dosyası işlendiğinde uzaktan kod çalıştırmaya kadar gidebiliyor. Açık GHSA-2xp9-vwfh-vxw4 kimliğiyle izleniyor ve CVSS v4 puanı 9.5 olarak verilmiş durumda.

Alttaki hata ise libheif bakımcılarının GHSA-g89c-p67h-r497 olarak duyurduğu, görüntü ölçekleme kodundaki heap buffer overflow problemi. Etkilenen sürümler tüm libheif sürümlerinde v1.23.1’e kadar uzanıyor. AVIF tarafındaki etki alanı da geniş tutuldu: Next.js 10.0.0 ile 15.5.23 arasındaki sürümler ve 16.x dalının 16.3.2’ye kadarki tüm sürümleri risk altında sayıldı.

Ancak AVIF optimizasyonu Next.js’te varsayılan olarak açık gelmiyor. Bir site, next.config.js içinde image/avif biçimini formats ayarına açıkça eklediğinde bu özellik devreye giriyor. Bu ayarı yapmayan dağıtımlar ilgili zafiyete maruz kalmıyor. Linux ve macOS tarafında bildirilen etki alanı da bulunmuyor; AVIF kaynaklı açık, yapılandırması uygun olan Next.js kurulumlarında devreye giriyor.

Teknik akış, kötü hazırlanmış bir AVIF dosyasının içindeki iç içe geçmiş identity-derivation ve auxiliary item referanslarıyla başlıyor. Bu yapı, libheif’in iki farklı bit derinliğinde iki ayrı Alpha düzlemi içeren bir görüntü çözmesine yol açıyor. Ölçekleyici, ilk 8-bit Alpha girdisi için boyutlandırılmış bir hedef tampon ayırıyor; ardından ikinci girdiden gelen 16-bit örnekleri aynı belleğe yazıyor. Bu yazma işlemi, ayrılan alanın yaklaşık 16.384 bayt ötesine taşarak belleği bozuyor.

Araştırmacılar, libheif duyurusuyla birlikte yayınlanan tam Python proof-of-concept kodunun bu taşmayı address sanitizer derlemesinde yeniden ürettiğini aktardı. Kod üzerinde çalışan ekip, rootxharsh’ın Finder, KarimPwnz’in ise Coordinator rolünde yer aldığını bildirdi. Aynı ekip, birden fazla uygulamada bu yöntemle RCE elde ettiklerini de ileri sürdü; ancak bu iddia bağımsız olarak doğrulanmadı.

Vercel’in yayımladığı değişiklik notunda Windows açığının sorumlu açıklamasına katkı veren araştırmacılar olarak evolutionstorm ve B0RI’nin adı geçti. AVIF tarafında ise libheif duyurusundaki Finder ve Coordinator atfının yanı sıra, Vercel’in notunda açıklamayı Hacktron ekibine bağladığı görüldü.

Yama sonrası Next.js, upstream düzeltme gelene kadar AVIF optimizasyonunu tamamen kapattı. 27 Ağustos 2026 itibarıyla libheif’in GitHub sürüm sayfasında v1.23.2’nin yayımlanmadığı da doğrulandı. Bu nedenle Next.js ekibi, AVIF desteğini geçici olarak devre dışı bırakmayı tercih etti.

Vercel, Ağustos yamasını normalde 26 Ağustos’ta aylık güvenlik takvimi kapsamında duyurmayı planlıyordu. Ancak şirket, üst bağımlılıklardan birinde ek bir kritik açık keşfedince sürümü bir gün öne çekti. Güvenlik blogunda Josh Story, Karim Rahal ve Sebastian Silbermann, planlanan tarihten erken yayın kararının bu yeni bulgu sonrası alındığını yazdı. Vercel, bu açıklamayı 25 Ağustos 2026’da yayımladı.

Ağustos paketi, Vercel’in Temmuz 2026’da ilan ettiği aylık güvenlik programının ikinci planlı yayını oldu. Şirket, programı açıklarken LLM destekli keşif yöntemlerinin sektörde açık araştırmalarını hızlandırdığını belirtmişti. İlk planlı sürüm 21 Temmuz’da yayımlanmış, Next.js 16.2.11 ve 15.5.21’de toplam dokuz açığı kapatmıştı. O pakette hizmet reddi, sunucu taraflı istek sahteciliği ve middleware atlatma sınıflarındaki sorunlar ele alınmıştı.

Temmuz yamalarını kuran kullanıcıların da Ağustos güncellemesini ayrıca uygulaması gerekiyor. Son iki yılda Next.js tarafında kritik uyarıların ardı arkası kesilmedi. Mart 2025’te açıklanan kritik bir middleware atlatma açığı, self-hosted kurulumlarda kimlik doğrulama kontrollerinin aşılmasına izin vermişti. Aralık 2025’te duyurulan React2Shell serileştirme açığı ise React Server Components içinde yer alıyor, CVSS 10.0 puanı taşıyor ve kamuya açıklanmasından saatler sonra aktif biçimde istismar ediliyordu.

27 Ağustos 2026 itibarıyla Ağustos başlıklarındaki iki açıklardan herhangi birinin istismar edildiğine dair doğrulanmış bir bulgu paylaşılmadı. Vercel’e yorum için ulaşıldı, ancak yayın anına kadar yanıt alınamadı. The Hacker News, 27 Ağustos 2026’da libheif GitHub sürüm sayfası üzerinden v1.23.2’nin yayımlanmadığını doğruladığını da aktardı.

Windows tarafındaki açık için CVE kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-75604