Next.js 보안 릴리스 모델 도입으로 사전 공지된 보안 패치 제공 및 애플리케이션 보안 강화 추진
App Router, Server Actions, Turbopack 관련 고위험 취약점(High Severity Vulnerabilities) 다수 발견 및 긴급 패치 적용 필요성 강조
CVE-2026-64641(DoS), CVE-2026-64642(미들웨어 우회), CVE-2026-64645/64649(SSRF) 등 보안 위협 식별 및 즉각적인 업데이트 권고
이미지 최적화 API, 캐시 혼동 등 중위험 취약점(Medium Severity Vulnerabilities) 포함, 전반적인 시스템 안정성 확보 노력
이번 릴리스에서 가장 심각한 고위험(High Severity) 취약점 중 하나는 App Router와 Server Actions를 사용하는 애플리케이션을 대상으로 한 서비스 거부(Denial of Service) 공격입니다.
악의적으로 조작된 요청(Crafted Requests)은 과도한 CPU 자원을 소모시켜, 동일 프로세스 내의 다른 요청 처리를 방해합니다.
이는 애플리케이션의 응답 불능 상태를 유발하며, 특히 트래픽이 많은 서비스에서 치명적일 수 있습니다.
해당 취약점(CVE-2026-64641)은 v16.2.11 및 v15.5.21 버전에서 패치되었으므로 즉시 업데이트가 필요합니다.
App Router와 Turbopack, 그리고 단일 로케일 설정을 사용하는 경우 미들웨어(Middleware) 또는 프록시(Proxy) 우회가 가능한 취약점(CVE-2026-64642)이 발견되었습니다.
이 취약점을 통해 인증(Authentication) 및 보안 검증 로직이 무력화될 수 있어, 비인가 접근이 가능해집니다.
이는 보안 계층(Security Layer)의 근간을 흔드는 심각한 문제로, 즉각적인 패치가 필수적입니다.
해당 문제는 v16.3.0 안정화 버전에도 포함될 예정이며, 현재는 v16.2.11 및 v15.5.21로 업데이트해야 합니다.
이번 보안 릴리스에서는 두 가지 유형의 서버 측 요청 위조(Server-Side Request Forgery, SSRF) 취약점이 보고되었습니다.
첫 번째(CVE-2026-64645)는 `rewrites()` 또는 `redirects()` 규칙에서 요청 제어 입력으로 외부 대상 호스트명(Destination Hostname)을 구성할 때 발생합니다. 이로 인해 임의의 호스트로 요청이 전송될 수 있습니다.
두 번째(CVE-2026-64649)는 커스텀 서버 환경에서 Server Actions가 요청을 전달하거나 리디렉션할 때 발생하며, 공격자가 호스트 관련 헤더(Host-associated Headers)를 제어하여 악의적인 호스트로 아웃바운드 요청을 보내도록 유도할 수 있습니다.
두 취약점 모두 내부 시스템 접근 또는 외부 공격에 악용될 소지가 있어, 즉각적인 패치가 요구됩니다.
중위험(Medium Severity)으로 분류된 취약점 중에는 이미지 최적화 API와 관련된 문제(CVE-2026-64644)가 있습니다.
기본 이미지 로더 설정 시, 원격 호스트의 이미지를 최적화하는 과정에서 악성 콘텐츠가 포함된 경우 CPU 소진을 일으킬 수 있습니다.
또한, 요청 본문이 있는 서버 측 `fetch` 호출 시 캐시 혼동(Cache Confusion)으로 인해 다른 요청의 응답 본문이 반환될 수 있는 취약점(CVE-2026-64648, CVE-2026-64647)도 존재합니다.
이들은 애플리케이션의 안정성 및 데이터 무결성에 영향을 미칠 수 있으며, 특히 캐시 관련 문제는 예상치 못한 동작을 야기할 수 있습니다.
Edge 런타임 환경에서의 무제한 서버 액션 페이로드(Unbounded Server Action Payload) 문제(CVE-2026-64646)는 메모리 소모를 유발할 수 있습니다.
또한, App Router를 사용하는 애플리케이션에서 서버 함수(Server Function) 엔드포인트가 인증 없이 노출되는 취약점(CVE-2026-64643)도 보고되었습니다.
이러한 노출은 공격자가 시스템 내부 구조를 파악하고 추가 공격을 계획하는 데 사용될 수 있습니다.
두 문제 모두 애플리케이션의 보안 태세를 약화시킬 수 있으므로, 관련 패치를 적용하는 것이 중요합니다.