AI Briefing

libheif RCE 취약점, Hacktron 발견 및 Next.js·Vercel 긴급 대응

·2026.09.18 09:00

핵심 내용

libheif의 RCE 취약점이 발견되어 Next.js와 Vercel이 AVIF 처리를 일시 비활성화하고 libheif v1.23.2가 릴리스되었다.

1 / 2

자세히 보기

Hacktron이 Next.js 이미지 최적화 경로에서 원격 코드 실행(RCE) 취약점을 발견했다. 조사 결과, 취약점은 Next.js가 아닌 libheif 라이브러리에 존재하며, 악성 AVIF 이미지가 sharp와 libvips를 거쳐 전달되는 구조로 확인됐다.

긴급 대응 및 수정

Vercel은 플랫폼 차원에서 AVIF 최적화를 즉시 비활성화해 중앙 차단했다. Next.js는 자체 호스팅 환경을 위해 8월 25일 보안 릴리스를 통해 AVIF 기능을 일시적으로 비활성화했으며, 이는 libheif 패치 전파 기간 동안의 최선책으로 판단됐다. libheif v1.23.2 릴리스로 RCE 취약점이 최종 수정되었다.

OSS 취약점 급증 추세

2026년 오픈소스 보안 위협이 급격히 증가하고 있다. CVE 프로그램은 35,000개 이상의 취약점을 발표했으며, GitHub의 비공개 취약점 신고는 1월 주당 500건에서 5월 주당 3,000건으로 급증했다. LLM의 취약점 연구 가속화로 인해 libheif와 같은 상류(upstream) 취약점이 더 많이 발생할 것으로 전망된다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.