← Blog

Next.js Ağustos 2026 güvenlik yaması: AVIF ve Windows RCE

Next.js Ağustos 2026 güvenlik yaması: AVIF ve Windows RCE

25 Ağustos 2026’da Next.js için kritik güvenlik duyurusu yayımlandı. İki ayrı kök neden aynı pencerede kapatıldı:

1. GHSA-2xp9-vwfh-vxw4 — Image Optimization yolunda `sharp` → libheif üzerinden işlenen AVIF girdisinde heap overflow; kimlik doğrulamasız RCE riski 2. CVE-2026-75604 — Windows dosya sisteminde path traversal; Pages + App Router birlikte ve Cache Components kapalıyken unauthenticated RCE (CVSS ~9.0). Workaround yok

Yamalı sürümler: Next.js 15.5.24 ve 16.3.3. Yamada AVIF yeniden boyutlandırma/optimizasyon geçici olarak kapatılıp olduğu gibi servis edilebilir; Windows hatası için yükseltme zorunlu.

Framework yaması — self-host ve managed runtime ayrı okunur
Framework yaması — self-host ve managed runtime ayrı okunur

Pratik ayrım:

- Vercel üzerinde çalışan uygulamalar için sağlayıcı, Image Optimization tarafında AVIF yolunu kapattığını ve Windows filesystem kullanmadığını bildirdi; müşteri tarafında zorunlu redeploy gerekmeyebilir - Self-host / Docker / Windows sunucu için paket yükseltmesi acil iştir - AVIF çıktısı açık ürünlerde image pipeline ve CDN davranışı test edilmeli

Checklist:

1. `next` sürümünü 15.5.24+ veya 16.3.3+ yap 2. Windows self-host varsa önce bu düğümü yükselt 3. Image Optimization / AVIF ayarlarını staging’de doğrula 4. Bağımlılık lockfile’ı commit et; CI’da sürüm pin’i kontrol et

Supply-chain notu: AVIF açığı Next.js’in kendi kodundan çok üst bağımlılık kaynaklıdır. Image pipeline açmak, transitive CVE yüzeyi açmak demektir.