KodeJs
Update Keamanan Next.js (Agustus 2026): Celah Kritis RCE, Segera Patch Ke Versi Terbaru!
NextJs2 menit baca

Update Keamanan Next.js (Agustus 2026): Celah Kritis RCE, Segera Patch Ke Versi Terbaru!

Kembali ke Blog
Egi Samsul Mu'arifEgi Samsul Mu'arif26 Agustus 20262 menit baca

Peringatan keamanan darurat untuk developer Next.js! Ini dia detail celah RCE kritis pada fitur AVIF & Windows server serta perintah update ke versi v16.3.3 dan v15.5.24.

Kodejs.com - Tim pengembang Next.js di Vercel mengeluarkan peringatan keamanan darurat (Security Release) setelah mengidentifikasi celah keamanan tingkat tinggi (Critical Severity) pada main library dan sistem server aplikasi.

Awalnya Vercel merencanakan jadwal rilis pemeliharaan berkala, namun jadwal rilis tersebut dimajukan secara mendadak menyusul ditemukannya kerentanan kritis (Vulnerability) tambahan pada salah satu upstream dependency.

Bagi developer yang mengelola aplikasi Next.js di lingkungan production, sangat disarankan untuk melakukan patching dependency secepatnya.

Langkah Penanganan Cepat (Quick Patch)

Update Patch telah tersedia secara resmi untuk lini Active LTS dan Maintenance LTS.

Caranya, buka terminal di root project kamu dan jalankan perintah update berikut sesuai dengan versi utama yang digunakan:

Bash

# Untuk pengguna Next.js 15 (Maintenance LTS)
npm install next@15.5.24

# Untuk pengguna Next.js 16 (Active LTS)
npm install next@16.3.3

Jika kamu menggunakan package manager lain, sesuaikan perintahnya:

  • Yarn: yarn add next@16.3.3 (atau next@15.5.24)

  • pnpm: pnpm add next@16.3.3 (atau next@15.5.24)

  • bun: bun add next@16.3.3 (atau next@15.5.24)

πŸ” Detail Celah Keamanan yang Ditambal

Edisi rilis keamanan ini menangani dua celah utama yang berpotensi memicu Unauthenticated Remote Code Execution (RCE)β€”kondisi di mana pihak tak dikenal dapat mengeksekusi perintah arbitrer di server tanpa memerlukan hak akses atau login.

β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚                       DETAIL KERENTANAN UTAMA                               β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”¬β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ 1. AVIF Image Optimization API β”‚ RCE Kritis via library `libheif` / `sharp` β”‚
β”‚ 2. Windows Filesystem Server   β”‚ RCE Kritis gabungan Pages & App Router     β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”΄β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜

1. Unauthenticated RCE di Image Optimization API (AVIF)

  • ID Tracking: GHSA-2xp9-vwfh-vxw4 / GHSA-g89c-p67h-r497

  • Tingkat Bahaya: Critical Severity

  • Penyebab: Kerentanan bersumber dari pustaka libheif yang digunakan oleh library pemrosesan gambar sharp. Saat sistem mengoptimasi file gambar AVIF buatan penyerang, hal ini dapat memicu eksekusi kode jarak jauh.

  • Tindakan Temporary: Pada rilis patch terbaru ini, Next.js menonaktifkan sementara optimasi gambar berformat AVIF sampai perbaikan dari pustaka utama (upstream) disebarkan dengan stabil.

2. Unauthenticated RCE pada Server Berbasis Windows

  • ID Tracking: CVE-2026-75604 / GHSA-p293-qw3h-jr36

  • Tingkat Bahaya: Critical Severity

  • Penyebab: Berdampak pada aplikasi yang menggunakan Pages Router sekaligus App Router (tanpa fitur Cache Components) ketika server berjalan di atas filesystem OS Windows.

  • Catatan Penting: Server berbasis Linux dan macOS tidak terdampak oleh celah ini. Bagi server berorientasi Windows, tidak ada metode pencegahan manual (workaround) selain memperbarui paket Next.js secara langsung.

πŸ› οΈ Checklist Aksinya Sekarang

Agar aplikasi web kamu tetap aman, lakukan urutan verifikasi berikut:

  1. Jalankan Update: Lakukan instalasi next@16.3.3 atau next@15.5.24.

  2. Cek File Lock: Pastikan file package-lock.json, pnpm-lock.yaml, atau yarn.lock telah memperbarui hash ke versi terbaru.

  3. Trigger CI/CD & Redeploy: Lakukan commit perubahan dan dorong (push) ke repository untuk memicu build otomatis di server production.

Program Bug Bounty Vercel

Rilis darurat ini merupakan hasil kolaborasi aktif antara tim internal Vercel dengan peneliti keamanan independen dari program Vercel Open Source Bug Bounty.

Jika kamu menemukan potensi masalah keamanan lain di ekosistem Next.js, pelaporan dapat dikirimkan langsung ke tim Vercel melalui alamat email security@vercel.com.

Sumber referensi: https://nextjs.org/blog/august-2026-security-release , https://nextjs.org/blog/upcoming-nextjs-security-release-august-2026 , https://nextjs.org/blog/nextjs-security-release-august-2026-update


Egi Samsul Mu'arif

Ditulis oleh

Egi Samsul Mu'arif

Web & Mobile Developer

Artikel Terkait

Lihat semua