Vercel 애플리케이션, Next.js 2026년 8월 보안 취약점으로부터 보호됨
·2026.08.26 01:39
핵심 내용
Vercel은 2026년 8월 공개된 Next.js 보안 취약점에 대해 고객 조치 없이 보호 조치를 완료했다고 밝혔다.
자세히 보기
2026년 8월 Next.js 보안 릴리스에서 두 가지 중요한 취약점이 공개되었다. Vercel에 호스팅된 Next.js 애플리케이션은 이미 보호되어 있어 고객 측에서 업그레이드나 재배포 등 추가 조치가 필요하지 않다.
공개된 취약점은 다음과 같다.
- GHSA-2xp9-vwfh-vxw4: 상류 의존성인 libheif에서 발생하며, Image Optimization이 조작된 AVIF 입력을 처리할 때 인증되지 않은 원격 코드 실행(RCE)을 유발할 수 있다.
- CVE-2026-75604 (GHSA-p293-qw3h-jr36): Windows 파일 시스템을 사용하는 서버에서 Pages Router와 App Router(캐시 컴포넌트 미사용)를 사용하는 애플리케이션에 대해 인증되지 않은 원격 코드 실행을 유발할 수 있다.
Vercel은 AVIF 취약점이 식별된 즉시 관리형 Image Optimization 서비스에서 AVIF 최적화를 비활성화했다. 이제 AVIF 입력은 처리 경로를 거치지 않고 그대로 서빙된다. 두 번째 취약점은 Windows 파일 시스템에만 영향을 미치며, Vercel의 Next.js 런타임은 Linux를 사용하므로 해당 취약점의 영향을 받지 않는다.
자체 호스팅(self-hosted) Next.js 애플리케이션을 사용하는 경우 패치된 버전으로 업그레이드해야 한다.
- Next.js 15.x 이하:
npm install [email protected] - Next.js 16.x:
npm install [email protected]
패치된 릴리스에서는 수정된 libheif 버전이 나올 때까지 AVIF 이미지가 리사이즈되거나 최적화되지 않고 그대로 서빙된다. Windows 취약점에 대한 우회 방법은 없으므로 해당 서버는 즉시 업그레이드해야 한다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.