Next.js’te İki Kritik Güvenlik Açığı Yamalandı
Vercel, Next.js çatısında biri CVSS 9.5 diğeri CVSS 9.0 puanlı iki kritik güvenlik açığını 25 Ağustos 2026’da yamaladı. Açıklardan ilki AVIF görsel işleme sırasında bellek bozulmasına yol açarak uzaktan kod çalıştırmaya (RCE) izin verirken, ikincisi Windows üzerinde barındırılan uygulamalarda dizin geçişi (path traversal) sorunu yaratıyor. Next.js kullanan projelerin en kısa sürede güncelleme yapması öneriliyor. Açıkların teknik detaylarını The Hacker News’in haberinde bulmak mümkün.
İki Açık da Tam Olarak Neyi Etkiliyor?
| Açık | CVSS | Etkilenen Sürümler | Yamalı Sürüm |
|---|---|---|---|
| AVIF görsel işleme (GHSA-2xp9-vwfh-vxw4) | 9.5 | 10.0.0 – 15.5.23 ve tüm 16.x (16.3.2’ye kadar) | 15.5.24 / 16.3.3 |
| Windows path traversal (CVE-2026-75604) | 9.0 | 13.4 – 15.5.23 ve 16.0 – 16.3.2 | 15.5.24 / 16.3.3 |
AVIF Görsel İşleme Açığı Nasıl Çalışıyor?
Bu açığın kök nedeni Next.js’in görsel optimizasyonunda kullandığı libheif kütüphanesindeki bir heap buffer overflow. Vercel’in açıklamasına göre, özel olarak hazırlanmış bir AVIF dosyasındaki iç içe geçmiş “identity-derivation” ve yardımcı öğe referansları, ölçekleme kodunun yetersiz büyüklükte bir bellek alanı ayırmasına neden oluyor. Sonuçta yaklaşık 16.384 baytlık bellek bozulması meydana geliyor. Bir saldırgan, bu tür bir görseli yükleyerek veya işlettirerek sunucu tarafında kod çalıştırabiliyor.
Kimler Risk Altında?
Bu açık yalnızca next.config.js dosyasında AVIF formatının açıkça etkinleştirildiği projeleri ilgilendiriyor. Varsayılan yapılandırmayla çalışan projeler bu spesifik açığa karşı korunaklı durumda. Yine de AVIF kullanan e-ticaret siteleri, medya platformları ve kullanıcı tarafından görsel yüklemesine izin veren her uygulama önceliklendirmeli.
Windows Path Traversal Açığı
İkinci açık, Windows üzerinde barındırılan hem Pages Router hem de App Router tabanlı uygulamaları etkiliyor; Cache Components özelliğini kullanmayan kurulumlar risk altında. Linux ve macOS üzerinde çalışan sunucular bu sorundan etkilenmiyor. Vercel, bu açık için “Windows üzerinde barındırılan etkilenmiş uygulamalar için bilinen bir geçici çözüm yok” ifadesini kullandı; yani güncelleme dışında bir azaltma yöntemi bulunmuyor.
Bu Açıklar Neden Önemli?
CVSS şiddet puanıdır; 9 üstündeki her açık kimliksiz RCE değildir. Yetki, etkileşim ve koşulları vektörden okuyun. Bu iki bültende RCE vardır; farklı yapılandırmalar etkilenir.
Ne Yapmalısınız? Kontrol Listesi
- Projenizi Next.js 15.5.24 (Maintenance LTS) veya 16.3.3 (Active LTS) sürümüne yükseltin
next.config.jsdosyanızda AVIF desteğinin etkin olup olmadığını kontrol edin; ihtiyaç yoksa devre dışı bırakın- Uygulamanızın hangi işletim sisteminde barındırıldığını doğrulayın; Windows tabanlı sunucularda güncelleme önceliklendirilmeli
- Kullanıcı tarafından yüklenen görsellerin işlendiği uç noktaları (endpoint) geçici olarak sınırlayın veya izleyin
- Bağımlılık taraması (dependency scanning) araçlarınızın bu iki açığı tespit edip etmediğini test edin
Güncelleme Sonrası Doğrulama
Güncelleme sonrasında package.json dosyasındaki Next.js sürüm numarasını ve dağıtım (build) loglarında hata olmadığını kontrol etmek yeterli olmuyor; ayrıca AVIF içeren bir test görseliyle görsel optimizasyon ucunu manuel olarak deneyip beklenen davranışın değişmediğinden emin olmak faydalı. Şüpheli AVIF yüklemesi geçmişi varsa sunucu loglarının açık duyurusundan önceki döneme kadar geriye dönük incelenmesi öneriliyor.
Framework Açıklarının Tekrar Eden Deseni
Son aylarda geliştirici araçlarında art arda kritik açıkların ortaya çıkması tesadüf değil. Kod tabanları büyüdükçe, üçüncü taraf kütüphanelere olan bağımlılık da artıyor; Next.js’teki AVIF açığında olduğu gibi sorun çoğu zaman framework’ün kendi kodunda değil, onun kullandığı alt katman kütüphanelerde (bu örnekte libheif) ortaya çıkıyor. Aynı desen, daha önce incelediğimiz npm paket ekosistemindeki tedarik zinciri saldırılarında da görülüyor: geliştiriciler doğrudan yazmadıkları kodun güvenlik sorumluluğunu da dolaylı olarak üstleniyor. Bu nedenle bağımlılık güncellemelerini yalnızca “yeni özellik” beklentisiyle değil, düzenli bir güvenlik hijyeni pratiği olarak ele almak gerekiyor.
Kurumsal Projelerde Yama Yönetimi
Büyük ölçekli projelerde Next.js güncellemesi genellikle tek bir komuttan ibaret değil; ekiplerin önce test ortamında derleme (build) ve render davranışını doğrulaması, ardından üretime kademeli olarak dağıtması gerekiyor. CVSS 9 üzeri bir açıkta bu sürecin normalden daha hızlı işletilmesi, hatta gerekirse test adımlarının bir kısmının güvenlik riskiyle kıyaslanarak kısaltılması makul bir yaklaşım olabilir. Sürüm yükseltmesi sırasında değişiklik günlüğünün (changelog) dikkatle okunması, AVIF ile ilgili yapılandırma değişikliklerinin fark edilmesi açısından da önemli. Ayrıca CI/CD hattında otomatik bağımlılık tarama araçlarının (dependency scanner) bu tür kritik CVE’leri derleme aşamasında engelleyecek şekilde yapılandırılması, benzer açıkların üretime sızmadan yakalanmasına yardımcı olur.
Sonuç
Next.js’teki bu iki açık, hem görsel işleme hem de dosya sistemi erişimi gibi temel işlevlerde ortaya çıkması nedeniyle geniş bir proje kitlesini ilgilendiriyor. Güncellemeyi ertelemek, özellikle kullanıcı yüklemesine açık projelerde riski önemli ölçüde artırıyor. Benzer framework açıklarının sıklığı göz önüne alındığında, projelerde düzenli bağımlılık güncelleme ve güvenlik duyurusu takip süreci kurmak uzun vadede daha az yangın söndürme anlamına geliyor.
Sık Sorulan Sorular
Next.js projemde AVIF kullanmıyorsam risk altında mıyım?
AVIF görsel işleme açığı yalnızca bu format next.config.js içinde açıkça etkinleştirildiğinde geçerli. Kullanmıyorsanız bu spesifik açıktan etkilenmezsiniz, ancak Windows path traversal açığı ayrı bir değerlendirme gerektiriyor.
Hangi Next.js sürümüne güncellemeliyim?
15.x sürüm dalındaysanız 15.5.24’e, 16.x dalındaysanız 16.3.3’e güncellemeniz öneriliyor; her iki sürüm de her iki açığı da kapatıyor.
Windows path traversal açığı için geçici bir çözüm var mı?
Vercel’in açıklamasına göre Windows üzerinde barındırılan etkilenen uygulamalar için bilinen bir geçici çözüm bulunmuyor; tek yol sürüm güncellemesi.
Bu açıklar şu ana kadar aktif olarak istismar edildi mi?
Açıklama anında yaygın istismar bilgisi paylaşılmadı; ancak CVSS puanlarının yüksekliği ve framework’ün popülerliği nedeniyle güncellemenin ertelenmemesi öneriliyor.
Görsel yükleme özelliği olmayan statik siteler de risk altında mı?
Static export’ta aktif Next.js sunucusu ve built-in optimizer yoksa bu yollar çalışmaz. Dosya yükleme özelliği olmaması tek başına AVIF riskini dışlamaz; erişilebilir optimizer ve kaynak izinlerini kontrol edin.
Bu hatayı diğer HTTP ve sistem hatalarıyla birlikte değerlendirmek isterseniz Hata Kodları Sözlüğü sayfası hepsini tek tabloda topluyor.
Kaynaklar ve İleri Okuma
Resmî dokümantasyon
Sitedeki ilgili rehberler
- Yapay Zeka Hesabınız Ele Geçirildi mi? Kontrol Rehberi
- Apple’dan 110 Ülkeye Casus Yazılım Uyarısı: Ne Yapmalı?
- Microsoft Patch Tuesday Ağustos 2026: Güvenli Güncelleme Rehberi
AVIF bülteni optimizer’ın işlediği AVIF dosyalarına, Windows bülteni Windows dosya sistemindeki Pages/App Router ve Cache Component bulunmayan yapılara ilişkindir. 15.5.24/16.3.3 tarihli düzeltmedir; sonraki açıklar için güncel desteklenen dalı izleyin. package.json yerine lockfile ve dağıtılan gerçek sürümü kontrol edip bütün replika/build’leri yenileyin. Yama önceki ihlali temizlemez.
Kaynak: Vercel — AVIF bülteni.
Kaynak: Vercel — Windows bülteni.




