`Next.js` 보안 릴리스, **13건** 취약점 패치… `15.5.18`·`16.2.6`로 올려야 함
인증 우회, RSC 기반 DoS, WebSocket SSRF, 캐시 오염, XSS까지 한 번에 막는다. middleware.js, Server Functions, 이미지 최적화, 캐시 레이어를 쓰면 지금 바로 패치하는 쪽이 맞다.
- 인증 로직을
middleware.js나proxy.js에 얹었다면 우회 경로가 여러 개다. 세그먼트 프리페치, 기본 로케일 경로, 동적 라우트 주입이 전부 포함된다. - 영향 범위가 넓다. Server Functions,
Cache Components, 이미지 최적화 API까지 DoS 대상이라 기본 기능만 써도 노출될 수 있다. WebSocket업그레이드 요청을 받는 앱은 SSRF 이슈를 같이 안고 간다. 내부 서비스 브리지나 프록시 구조면 우선순위를 더 올려야 한다.- 앞단에 CDN이나 리버스 프록시가 있어도 안심할 수 없다.
RSC응답 캐시 오염과 cache-busting 충돌이 따로 잡혔다. - 버전 액션은 명확하다.
Next.js15.x는15.5.18,16.x는16.2.6,react-server-dom-*도 대응 버전으로 같이 맞춰야 끝난다.