GitHub Releases웹 · 프론트엔드오늘의 주요

vercel/next.js

Next.js v16.3.8 보안 패치, 6가지 취약점 수정

원제 vercel/next.js v16.3.8

v16.3.8
Key Point

Next.js 사용자는 즉시 업그레이드해야 하는 SSRF 고위험 취약점과 캐시 중독으로 인한 콘텐츠 누출 및 서비스 거부 공격에 영향을 받을 수 있다.

핵심 요약

  • Next.js v16.3.8에서 6개의 보안 취약점을 수정했다.
  • 고(High) 등급: 이미지 최적화에서 Server-Side Request Forgery(SSRF) 취약점을 패치했다.
  • 중(Medium) 등급 4개: 앱 라우터 메타데이터 이미지 라우트에서 dynamicParams 우회로 인한 정보 공개, 자체 호스팅 Next.js 애플리케이션의 SSG/ISR 페이지 캐시 중독, SSG/ISR 렌더링 캐시 중독으로 인한 다중 사용자 콘텐츠 치환 및 지속적인 서비스 거부, Draft Mode 콘텐츠가 일반 응답 및 지속된 페이지로 누출되는 use cache 채우기 문제를 수정했다.
  • 중(Medium) 등급: 중첩된 'use cache' 함수에서 루트 파라미터 값 간 캐시 누수 문제를 해결했다.
  • 저(Low) 등급: 개발 서버의 Model Context Protocol 엔드포인트에서 정보 공개 취약점을 수정했다.
AI 요약 안내

AI가 한국어로 정리한 내용입니다. 정확한 정보는 원문을 확인해 주세요.

요약 원칙 ↗