Peringatan keamanan darurat untuk developer Next.js! Ini dia detail celah RCE kritis pada fitur AVIF & Windows server serta perintah update ke versi v16.3.3 dan v15.5.24.
Kodejs.com - Tim pengembang Next.js di Vercel mengeluarkan peringatan keamanan darurat (Security Release) setelah mengidentifikasi celah keamanan tingkat tinggi (Critical Severity) pada main library dan sistem server aplikasi.
Awalnya Vercel merencanakan jadwal rilis pemeliharaan berkala, namun jadwal rilis tersebut dimajukan secara mendadak menyusul ditemukannya kerentanan kritis (Vulnerability) tambahan pada salah satu upstream dependency.
Bagi developer yang mengelola aplikasi Next.js di lingkungan production, sangat disarankan untuk melakukan patching dependency secepatnya.
Langkah Penanganan Cepat (Quick Patch)
Update Patch telah tersedia secara resmi untuk lini Active LTS dan Maintenance LTS.
Caranya, buka terminal di root project kamu dan jalankan perintah update berikut sesuai dengan versi utama yang digunakan:
Bash
# Untuk pengguna Next.js 15 (Maintenance LTS)
npm install next@15.5.24
# Untuk pengguna Next.js 16 (Active LTS)
npm install next@16.3.3
Jika kamu menggunakan package manager lain, sesuaikan perintahnya:
Yarn:
yarn add next@16.3.3(ataunext@15.5.24)pnpm:
pnpm add next@16.3.3(ataunext@15.5.24)bun:
bun add next@16.3.3(ataunext@15.5.24)
π Detail Celah Keamanan yang Ditambal
Edisi rilis keamanan ini menangani dua celah utama yang berpotensi memicu Unauthenticated Remote Code Execution (RCE)βkondisi di mana pihak tak dikenal dapat mengeksekusi perintah arbitrer di server tanpa memerlukan hak akses atau login.
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β DETAIL KERENTANAN UTAMA β
ββββββββββββββββββββββββββββββββββ¬βββββββββββββββββββββββββββββββββββββββββββββ€
β 1. AVIF Image Optimization API β RCE Kritis via library `libheif` / `sharp` β
β 2. Windows Filesystem Server β RCE Kritis gabungan Pages & App Router β
ββββββββββββββββββββββββββββββββββ΄βββββββββββββββββββββββββββββββββββββββββββββ
1. Unauthenticated RCE di Image Optimization API (AVIF)
ID Tracking:
GHSA-2xp9-vwfh-vxw4/GHSA-g89c-p67h-r497Tingkat Bahaya: Critical Severity
Penyebab: Kerentanan bersumber dari pustaka
libheifyang digunakan oleh library pemrosesan gambarsharp. Saat sistem mengoptimasi file gambar AVIF buatan penyerang, hal ini dapat memicu eksekusi kode jarak jauh.Tindakan Temporary: Pada rilis patch terbaru ini, Next.js menonaktifkan sementara optimasi gambar berformat AVIF sampai perbaikan dari pustaka utama (upstream) disebarkan dengan stabil.
2. Unauthenticated RCE pada Server Berbasis Windows
ID Tracking:
CVE-2026-75604/GHSA-p293-qw3h-jr36Tingkat Bahaya: Critical Severity
Penyebab: Berdampak pada aplikasi yang menggunakan Pages Router sekaligus App Router (tanpa fitur Cache Components) ketika server berjalan di atas filesystem OS Windows.
Catatan Penting: Server berbasis Linux dan macOS tidak terdampak oleh celah ini. Bagi server berorientasi Windows, tidak ada metode pencegahan manual (workaround) selain memperbarui paket Next.js secara langsung.
π οΈ Checklist Aksinya Sekarang
Agar aplikasi web kamu tetap aman, lakukan urutan verifikasi berikut:
Jalankan Update: Lakukan instalasi
next@16.3.3ataunext@15.5.24.Cek File Lock: Pastikan file
package-lock.json,pnpm-lock.yaml, atauyarn.locktelah memperbarui hash ke versi terbaru.Trigger CI/CD & Redeploy: Lakukan commit perubahan dan dorong (push) ke repository untuk memicu build otomatis di server production.
Program Bug Bounty Vercel
Rilis darurat ini merupakan hasil kolaborasi aktif antara tim internal Vercel dengan peneliti keamanan independen dari program Vercel Open Source Bug Bounty.
Jika kamu menemukan potensi masalah keamanan lain di ekosistem Next.js, pelaporan dapat dikirimkan langsung ke tim Vercel melalui alamat email security@vercel.com.
Sumber referensi: https://nextjs.org/blog/august-2026-security-release , https://nextjs.org/blog/upcoming-nextjs-security-release-august-2026 , https://nextjs.org/blog/nextjs-security-release-august-2026-update
Ditulis oleh
Egi Samsul Mu'arif
Web & Mobile Developer



