AI Briefing

Vercel 애플리케이션, Next.js 2026년 8월 보안 취약점으로부터 보호됨

·2026.08.26 01:39

핵심 내용

Vercel은 2026년 8월 공개된 Next.js 보안 취약점에 대해 고객 조치 없이 보호 조치를 완료했다고 밝혔다.

자세히 보기

2026년 8월 Next.js 보안 릴리스에서 두 가지 중요한 취약점이 공개되었다. Vercel에 호스팅된 Next.js 애플리케이션은 이미 보호되어 있어 고객 측에서 업그레이드나 재배포 등 추가 조치가 필요하지 않다.

공개된 취약점은 다음과 같다.

  • GHSA-2xp9-vwfh-vxw4: 상류 의존성인 libheif에서 발생하며, Image Optimization이 조작된 AVIF 입력을 처리할 때 인증되지 않은 원격 코드 실행(RCE)을 유발할 수 있다.
  • CVE-2026-75604 (GHSA-p293-qw3h-jr36): Windows 파일 시스템을 사용하는 서버에서 Pages Router와 App Router(캐시 컴포넌트 미사용)를 사용하는 애플리케이션에 대해 인증되지 않은 원격 코드 실행을 유발할 수 있다.

Vercel은 AVIF 취약점이 식별된 즉시 관리형 Image Optimization 서비스에서 AVIF 최적화를 비활성화했다. 이제 AVIF 입력은 처리 경로를 거치지 않고 그대로 서빙된다. 두 번째 취약점은 Windows 파일 시스템에만 영향을 미치며, Vercel의 Next.js 런타임은 Linux를 사용하므로 해당 취약점의 영향을 받지 않는다.

자체 호스팅(self-hosted) Next.js 애플리케이션을 사용하는 경우 패치된 버전으로 업그레이드해야 한다.

패치된 릴리스에서는 수정된 libheif 버전이 나올 때까지 AVIF 이미지가 리사이즈되거나 최적화되지 않고 그대로 서빙된다. Windows 취약점에 대한 우회 방법은 없으므로 해당 서버는 즉시 업그레이드해야 한다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.