Ekranda kod düzenleyicide açık React/JavaScript dosyaları ve ReactDOM.render kodu (temsili)

Siber Güvenlik Başkanlığı, React tabanlı Next.js çatısındaki dört güvenlik zafiyeti için TR-26-1248 kodlu bildirim yayımladı. Next.js'in danışmalarına göre açıklar önbellek zehirleme, sunucu taraflı istek sahteciliği ve geliştirme sunucusunda bilgi sızması riski taşıyor; düzeltme 16.3.8 ve 15.5.27 sürümlerinde.

Başkanlık, 5 Ekim 2026 tarihli bildiriminde açıklar nedeniyle hedef sistemlerin siber saldırıya uğramasının ihtimal dahilinde olduğunu belirtti. Bildirimde dört CVE kodu yer alıyor: CVE-2026-94484, CVE-2026-94485, CVE-2026-94483 ve CVE-2026-94543.

Açıklar neyi etkiliyor?

CVE-2026-94484: 15.5.27 ve 16.3.8 öncesi sürümlerde, kök düzeyde catch-all sayfası ve statik üretilen (SSG) ya da artımlı statik yenilenen (ISR) rotaları olan uygulamalarda önbellek anahtarı kaynak rotaya yeterince bağlanmıyor. Kimlik doğrulaması gerektirmeyen tek bir hazırlanmış istek önbelleği zehirleyebiliyor. Bu durumda kullanıcılar başka bir içerik görebiliyor ya da kayıt yenilenene kadar sayfa erişilemez kalabiliyor.

CVE-2026-94543: Aynı sürüm aralığında, Pages Router ile SSG/ISR sayfaları kullanan ve kendi sunucusunda barındırılan uygulamalarda bir istek, bir sayfanın önbellek kaydını başka bir rotanın içeriğiyle değiştirebiliyor. Sayfa yeniden doğrulanana kadar tüm ziyaretçilere yanlış içerik gidiyor. Vercel üzerinde çalışan uygulamalar bu açıktan etkilenmiyor.

CVE-2026-94483: 16.0.0 ile 16.3.8 öncesi sürümlerde Görsel Optimizasyonu, images.remotePatterns izin listesine uyan bir adres için saldırganın kontrol ettiği DNS yanıtını izleyebiliyor. İzin kontrolünden geçen istek böylece özel IP adreslerine ulaşabiliyor (sunucu taraflı istek sahteciliği, SSRF). images.remotePatterns kullanmayan uygulamalar etkilenmiyor. Güncelleme yapamayanlara izin listesindeki alan adlarını denetlemeleri öneriliyor.

CVE-2026-94485: 16.0.0 ile 16.3.8 öncesi sürümlerde geliştirme sunucusu next dev, siteler arası istekleri güvenilir biçimde kısıtlamadan bir Model Context Protocol (MCP) uç noktası açıyor. Geliştiricinin ziyaret ettiği kötü niyetli bir site bu uç noktadan projenin diskteki konumunu, hata raporlarındaki kaynak kod parçalarını, rota listesini ve geliştirme kayıtlarını okuyabiliyor. Canlı ortamdaki dağıtımlar bu uç noktayı sunmuyor.

Düzeltmeler 15.x serisi için 15.5.27, 16.x serisi için 16.3.8 sürümünde.

Siber Güvenlik Başkanlığı, kullanıcı ve sistem yöneticilerine yayımlanan dokümanları incelemelerini ve gerekli önlemleri ivedilikle almalarını tavsiye ediyor.

Kaynaklar

Kapak fotoğrafı: Unsplash (temsili; ekranda React/JavaScript kodu; Next.js zafiyetine ait görüntü değildir).