telexed ~ c / 149f374c-8ffradar:90 · infra_saasLIVE
← 피드로
NO.
#149f374c
분야
인프라·SaaS
출처
vercel_blog
게재
2026-05-07 13:00:00
중요도
★ 9/10 — radar 90
`Next.js` 보안 릴리스, **13건** 취약점 패치… `15.5.18`·`16.2.6`로 올려야 함
FIG-1491:1

`Next.js` 보안 릴리스, **13건** 취약점 패치… `15.5.18`·`16.2.6`로 올려야 함

`Next.js` security release patches 13 flaws; upgrade to `15.5.18` or `16.2.6`

인증 우회, RSC 기반 DoS, WebSocket SSRF, 캐시 오염, XSS까지 한 번에 막는다. middleware.js, Server Functions, 이미지 최적화, 캐시 레이어를 쓰면 지금 바로 패치하는 쪽이 맞다.

[ 요점 ]
  1. 인증 로직을 middleware.jsproxy.js에 얹었다면 우회 경로가 여러 개다. 세그먼트 프리페치, 기본 로케일 경로, 동적 라우트 주입이 전부 포함된다.
  2. 영향 범위가 넓다. Server Functions, Cache Components, 이미지 최적화 API까지 DoS 대상이라 기본 기능만 써도 노출될 수 있다.
  3. WebSocket 업그레이드 요청을 받는 앱은 SSRF 이슈를 같이 안고 간다. 내부 서비스 브리지나 프록시 구조면 우선순위를 더 올려야 한다.
  4. 앞단에 CDN이나 리버스 프록시가 있어도 안심할 수 없다. RSC 응답 캐시 오염과 cache-busting 충돌이 따로 잡혔다.
  5. 버전 액션은 명확하다. Next.js 15.x15.5.18, 16.x16.2.6, react-server-dom-*도 대응 버전으로 같이 맞춰야 끝난다.
원문vercel.com/changelog/next-js-may-2026-security-release원문 보기 →

// related