IRZA SOLUSI Logo

IRZA SOLUSI

Cyber Security & Enterprise IT Solutions

← Kembali ke Insights 28 August 2026 Oleh: editor

Vercel Rilis Patch Kritis Next.js: Celah AVIF dan Windows Path Traversal Buka Akses Unauthenticated RCE

Vercel merilis pembaruan keamanan darurat untuk framework Next.js guna menambal dua kerentanan kritis: celah heap buffer overflow pada pemrosesan gambar AVIF (CVSS 9.5) dan path traversal pada server Windows (CVE-2026-75604) yang memungkinkan Remote Code Execution tanpa otentikasi.

Vercel Rilis Patch Kritis Next.js: Celah AVIF dan Windows Path Traversal Buka Akses Unauthenticated RCE

Rilis Patch Keamanan Kritis Next.js: Ancaman Remote Code Execution

Vercel secara resmi merilis pembaruan keamanan darurat untuk kerangka kerja web populer Next.js guna menambal dua kerentanan berkategori kritis (critical severity). Kedua celah keamanan ini berpotensi membuka akses eksekusi kode jarak jauh tanpa otentikasi (Unauthenticated Remote Code Execution / RCE) bagi penyerang luar.

Dua celah yang ditambal mencakup kerentanan manipulasi jalur direktori pada sistem operasi Windows (CVE-2026-75604, skor CVSS 9.0) serta kerusakan memori heap buffer overflow pada pustaka pemrosesan format gambar AVIF (GHSA-2xp9-vwfh-vxw4, skor CVSS v4 9.5).

Celah 1: Windows Path Traversal (CVE-2026-75604, CVSS 9.0)

Kerentanan pertama memengaruhi aplikasi Next.js yang berjalan di atas lingkungan server berbasis sistem operasi Windows, baik yang menggunakan arsitektur Pages Router maupun App Router tanpa konfigurasi Cache Components.

  • Vektor Eksploitasi: Penyerang dapat memanipulasi parameter jalur berkas pada sistem berkas Windows untuk mengeksekusi instruksi arbitrer tanpa memerlukan kredensial akun.
  • Sistem yang Aman: Instalasi dan deployment yang berjalan di atas server Linux dan macOS tidak terdampak oleh kerentanan ini.
  • Peringatan Vercel: Tidak ada metode mitigasi sementara (workaround) untuk server berbasis Windows, sehingga pengembang sangat disarankan untuk segera melakukan pembaruan paket.

Celah 2: Heap Buffer Overflow pada Pemrosesan Gambar AVIF (CVSS 9.5)

Next.js memanfaatkan paket pengolah gambar sharp untuk fitur optimasi aset visual bawaan. Di tingkat dependensi biner native C, paket ini bergantung pada pustaka libheif guna membaca dan mengurai format gambar modern AVIF.

Celah keamanan mendasar pada libheif (dilacak sebagai GHSA-g89c-p67h-r497) terletak pada logika penskalaan gambar (image scaling):

  1. Manipulasi Struktur Berkas AVIF: Penyerang dapat membuat berkas gambar AVIF khusus yang memuat referensi derivasi identitas bersarang (nested identity-derivation) dengan dua layer Alpha yang memiliki kedalaman bit berbeda (8-bit dan 16-bit).
  2. Ketidaksesuaian Alokasi Buffer Memori: Modul penskala mengalokasikan memori tujuan hanya seukuran sampel 8-bit pertama, namun kemudian menuliskan data sampel 16-bit dari layer kedua ke dalam buffer tersebut.
  3. Overwriting Memori Heap: Kondisi ini memicu penulisan memori di luar batas alokasi (out-of-bounds write) hingga sekitar 16.384 byte, memungkinkan peretas membajak alur eksekusi proses server.

Kerentanan ini aktif pada aplikasi yang secara eksplisit mendaftarkan format image/avif pada opsi formats di dalam berkas konfigurasi next.config.js.

Versi Next.js yang Terdampak & Rilis Pembaruan

Daftar versi Next.js yang teridentifikasi rentan meliputi:

  • Next.js versi 13.4 hingga 15.5.23
  • Next.js versi 16.0 hingga 16.3.2
  • Versi legasi Next.js 10.0.0 s/d 15.5.23 (khusus celah AVIF)

Vercel telah merilis patch resmi pada rilis berikut:

Catatan: Aplikasi yang dihosting langsung pada platform cloud Vercel secara otomatis terlindungi di level edge. Namun, instalasi mandiri (self-hosted di VPS, container Docker, Kubernetes, atau VM privat) wajib melakukan upgrade dependensi secara manual.

Panduan Mitigasi dan Rekomendasi bagi Tim Pengembang

Untuk mengamankan aplikasi dari risiko eksploitasi RCE tanpa otentikasi:

  • Segera Lakukan Upgrade Dependensi: Jalankan perintah pembaruan versi Next.js terbaru pada repositori proyek dan lakukan build ulang aplikasi.
  • Nonaktifkan Dukungan AVIF Sementara (Workaround Darurat): Jika upgrade belum dapat diterapkan seketika pada lingkungan produksi, hapus format image/avif dari berkas next.config.js untuk menonaktifkan jalur pemrosesan yang rentan.
  • Prioritaskan Kontainerisasi Berbasis Linux: Hindari menjalankan server produksi Node.js langsung di atas Windows OS untuk mengeliminasi vektor eksploitasi *Windows Path Traversal*. Gunakan image Docker resmi berbasis Linux (seperti Debian/Alpine).
  • Terapkan Pemindaian Dependensi Otomatis: Integrasikan pemindai keamanan dependensi (seperti Snyk, Trivy, atau GitHub Dependabot) ke dalam alur CI/CD pipeline.

Sumber Informasi

Artikel ini disusun berdasarkan rilis keamanan resmi Vercel, GitHub Security Advisories, dan laporan teknis The Hacker News.

🔗 Sumber asli: The Hacker News — Next.js Patches Critical AVIF and Windows Flaws Enabling Unauthenticated RCE

NEED SECURITY AUDIT?

Lindungi Sistem Anda dari Ancaman Serupa

Konsultasikan kebutuhan Vulnerability Assessment & Penetration Testing (VAPT) sistem Anda bersama konsultan ahli IRZA SOLUSI.

Konsultasi Sekarang