Next.js’te 9 Güvenlik Açığı Duyuruldu: Web Siteniz Etkileniyor mu?
Next.js 15 ve 16 kullanan şirketlerin kontrol etmesi gereken sürümler, özellikler ve güvenlik aksiyonları.

- Hedef kitle
- Geliştirici
- İçerik türü
- Güncel güvenlik analizi
- Kaynak kontrol tarihi
- 2026-07-22
- Doğrulanan sürüm veya politika
- Next.js 16.2.11 ve 15.5.21 güvenlik sürümleri
İç bağlantılar
Kısa özet: Next.js, Temmuz 2026 güvenlik yayınında dört yüksek ve beş orta önem seviyeli güvenlik açığı için düzeltme yayımladı. Next.js 16 kullanan projeler 16.2.11’e, Next.js 15 kullanan projeler ise 15.5.21’e yükseltilmeli. Ancak bütün Next.js projeleri dokuz açığın tamamından etkilenmiyor. Risk; App Router, Server Actions, Turbopack, özel sunucu, dinamik rewrite ve görsel optimizasyonu gibi kullanılan özelliklere göre değişiyor.
Kısa doğrudan cevap
Web siteniz veya dijital platformunuz Next.js 15 ya da Next.js 16 kullanıyorsa teknik ekibinizden sürüm kontrolü istemelisiniz. Next.js 16 için güvenlik düzeltmelerini içeren sürüm 16.2.11, Next.js 15 için ise 15.5.21’dir. Next.js 14 ve daha eski ana sürümler güncel LTS destek politikasının dışındadır. Bu projelerde yalnızca küçük bir yama değil, desteklenen sürüme geçiş planı gerekebilir. Bu duyuru, “Next.js kullanan bütün siteler saldırıya uğradı” anlamına gelmez. Açıkların etkisi, uygulamanın hangi Next.js özelliklerini ve barındırma modelini kullandığına göre değişir.
Next.js güvenlik duyurusunda ne açıklandı?
Next.js ekibi, Temmuz 2026 güvenlik yayınında toplam dokuz güvenlik açığını düzeltti:
- Dört yüksek önem seviyeli açık
- Beş orta önem seviyeli açık
- Next.js 16 için 16.2.11 güvenlik sürümü
- Next.js 15 için 15.5.21 güvenlik sürümü
Next.js 16, güncel destek politikasında Active LTS; Next.js 15 ise Maintenance LTS durumundadır. Next.js 14 ve önceki ana sürümler desteklenen sürümler listesinde yer almamaktadır. Next.js ekibi ayrıca güvenlik güncellemelerini daha planlı hale getiren resmî bir yayın sürecine geçtiğini açıkladı. Amaç, mümkün olduğunda güvenlik yamalarını önceden duyurmak ve ekiplerin bakım penceresi ayırmasını kolaylaştırmaktır.
Dokuz güvenlik açığının özeti
Bu açıkların tamamı aynı uygulama yapılandırmasını etkilemiyor. Bazıları yalnızca Server Actions kullanan App Router projelerinde, bazıları Turbopack veya özel sunucu yapılandırmalarında, bazıları ise belirli görsel ve önbellek kullanım biçimlerinde ortaya çıkıyor.
En önemli dört risk işletmeler için ne anlama geliyor?
1. Web sitesinin veya uygulamanın erişilemez hale gelmesi
CVE-2026-64641, App Router üzerinde en az bir Server Action kullanan uygulamalara gönderilen özel olarak hazırlanmış isteklerin aşırı işlemci tüketmesine neden olabiliyor. Aynı süreçteki diğer istekler işlenemediği için uygulamada yavaşlama veya erişim kesintisi oluşabiliyor. Açık, CVSS 8.2 ile yüksek önem seviyesinde değerlendirildi. Pages Router kullanan veya Server Actions kullanmayan uygulamalar bu belirli açıktan etkilenmiyor. İşletme açısından sonuçlar şunlar olabilir:
- Müşterilerin siteye erişememesi
- Rezervasyon veya ödeme akışlarının kesilmesi
- Yönetim panelinin yavaşlaması
- Sunucu ve altyapı maliyetinin yükselmesi
- Yoğun reklam kampanyası sırasında hizmet kaybı
- Kullanıcı güveninin zedelenmesi
Bu tür bir riskte yalnızca “site açılıyor” kontrolü yeterli değildir. Yoğun istek altında işlemci ve yanıt süresi de izlenmelidir.
2. Yetkilendirme kontrolünün aşılabilmesi
CVE-2026-64642, Next.js 16’da App Router, Turbopack ve tek bir dil içeren i18n.locales yapılandırmasının birlikte kullanıldığı belirli uygulamalarda middleware veya proxy tabanlı erişim kontrolünün aşılmasına yol açabiliyor. Güvenlik duyurusu, yetkilendirmenin yalnızca middleware katmanına bırakılmamasını öneriyor. Bu açık özellikle aşağıdaki türden sistemlerde daha ciddi olabilir:
- Yönetim panelleri
- Müşteri portalları
- Bayi veya tedarikçi ekranları
- Kullanıcıya özel raporlar
- Üyelik tabanlı içerikler
- Kurum içi operasyon sistemleri
- SaaS kullanıcı panelleri
Buradaki temel ders yalnızca ilgili yamayı uygulamak değildir. Yetkilendirme, hassas verinin veya işlemin gerçekten kullanıldığı sunucu tarafı fonksiyonda yeniden kontrol edilmelidir. Middleware, ilk güvenlik katmanı olabilir; tek güvenlik katmanı olmamalıdır.
3. Sunucunun saldırganın belirlediği adrese istek göndermesi
Temmuz güvenlik yayınında iki farklı yüksek önem seviyeli Server-Side Request Forgery, yani SSRF riski yer alıyor.
Dinamik rewrite ve redirect yapılandırmaları
CVE-2026-64645, harici rewrite veya redirect hedefinin hostname bölümünün kullanıcı tarafından kontrol edilen dinamik bir değerden oluşturulduğu yapılandırmaları etkiliyor. Örneğin şirket, farklı müşterileri aşağıdaki gibi alt alan adlarına yönlendiriyorsa risk oluşabilir: müşteri-adı.api.example.com Kullanıcıdan gelen değer yeterince sınırlandırılmazsa uygulama beklenmeyen bir adrese istek gönderebilir. Rewrite kullanılıyorsa sunucu hedef içeriği kendi alan adı üzerinden kullanıcıya döndürebilir; redirect kullanılıyorsa açık yönlendirme riski oluşabilir.
Özel sunuculardaki Server Actions
CVE-2026-64649, Server Action yönlendirmelerinde gelen Host veya X-Forwarded-Host bilgisinin güvenilir biçimde sabitlenmediği özel sunucu yapılandırmalarını etkiliyor. Yönetilen hosting ortamlarının host bilgisini üst katmanda sabitlediği ve bu belirli açıktan etkilenmediği belirtiliyor. Ancak custom server veya doğru yapılandırılmamış reverse proxy kullanan sistemlerin ayrıca kontrol edilmesi gerekiyor. İşletmelerin teknik ekibe sorabileceği sorular:
- Uygulama custom server ile mi çalışıyor?
- Reverse proxy kullanılıyor mu?
- Host ve forwarded host başlıkları doğrulanıyor mu?
- Rewrite hedefleri kullanıcı girdisiyle mi oluşturuluyor?
- Uygulama iç ağdaki servislere erişebiliyor mu?
- Cloud metadata veya yönetim servislerine erişim engelleniyor mu?
4. Yanlış önbellek yanıtı ve veri sızıntısı ihtimali
Temmuz yayınında sunucu tarafı fetch kullanımını etkileyen iki cache confusion açığı bulunuyor. CVE-2026-64648’de bir gövdeye sahip sunucu tarafı fetch isteği, aynı URL’ye fakat farklı gövdeyle yapılan başka bir isteğin önbelleğe alınmış yanıtını döndürebiliyor. Yanıt hassas veri içeriyorsa başka bir isteğe yanlışlıkla sunulma riski ortaya çıkıyor. CVE-2026-64647 ise UTF-8 dışındaki karakter setleriyle gönderilen belirli istek gövdelerinin aynı önbellek anahtarında değerlendirilmesine neden olabiliyor. Bu da yanlış yanıt veya bilgi sızıntısı ihtimali oluşturuyor. Bu risk özellikle aşağıdaki uygulamalarda önemlidir:
- Kullanıcıya özel fiyat döndüren sistemler
- Rezervasyon ve müsaitlik servisleri
- Teklif hesaplama motorları
- Kullanıcıya özel raporlar
- Çok kiracılı SaaS ürünleri
- Hassas müşteri verisi işleyen API’ler
- POST isteğiyle çalışan arama ve sorgu sistemleri
Diğer orta önem seviyeli açıklar neyi etkiliyor?
Server Function kimliklerinin açığa çıkması
CVE-2026-64643, App Router ile Server Actions veya use cache kullanan uygulamalarda iç fonksiyon endpoint’lerinin kimlik doğrulaması atlanarak keşfedilebilmesini mümkün kılıyor. Bu açık tek başına doğrudan veri erişimi sağlamayabilir; fakat saldırgana sistemde hangi sunucu fonksiyonlarının bulunduğu konusunda keşif bilgisi verebilir. Next.js güvenlik duyurusu, kimlik doğrulamanın sayfada yapıldığı varsayımıyla yetinilmemesini; her use server ve use cache sınırında yeniden uygulanmasını öneriyor.
Zararlı SVG ile görsel optimizasyonu tüketimi
CVE-2026-64644, Next.js’in varsayılan görsel yükleyicisiyle self-hosted çalışan ve uzaktaki görsellere izin veren belirli uygulamalarda zararlı SVG içeriğinin işlemci tüketmesine neden olabiliyor. Aşağıdaki durumlar bu belirli açıktan etkilenmiyor:
- images.unoptimized: true
- Özel image loader kullanılması
- Vercel üzerinde barındırma
Risk, self-hosted uygulamalarda ve remotePatterns ile izin verilen uzak görsel kaynaklarında bulunuyor.
Edge Runtime üzerinde aşırı büyük Server Action istekleri
CVE-2026-64646, Edge Runtime kullanan Server Actions’a gönderilen büyük istek gövdelerinin aşırı bellek tüketmesine yol açabiliyor. Hemen güncelleme yapılamıyorsa hosting sağlayıcısı seviyesinde istek gövdesinin en fazla 5 MiB ile sınırlandırılması öneriliyor. Kalıcı çözüm ise yamalı sürüme geçiştir.
Web sitenizin etkilenip etkilenmediğini nasıl anlarsınız?
İşletme tarafında bu analizi doğrudan yapmanız beklenmez. Ancak teknik ekibinizden veya yazılım tedarikçinizden somut bir etki raporu isteyebilirsiniz.
1. Next.js kullanılıyor mu?
Teknik ekip şu dosyalarda next paketini kontrol edebilir:
- package.json
- package-lock.json
- pnpm-lock.yaml
- yarn.lock
Sadece alan adının veya tasarımın incelenmesiyle güvenilir sürüm tespiti yapılamaz.
2. Hangi sürüm çalışıyor?
Yalnızca geliştirme ortamındaki değil, üretimde çalışan sürüm belirlenmelidir. İstenmesi gereken bilgi: Eski üretim sürümü: Yeni üretim sürümü: Dağıtım tarihi: Dağıtım kimliği:
3. App Router mı, Pages Router mı?
Açıkların önemli bir bölümü App Router ve Server Actions kullanan projeleri etkiliyor. Ancak “Pages Router kullanıyoruz, hiçbir risk yok” sonucu da çıkarılmamalıdır. Rewrite ve redirect gibi bazı sorunlar App Router’a özel değildir.
4. Server Actions kullanılıyor mu?
Kod tabanında aşağıdaki yapılar aranmalıdır: "use server"; veya: use server Server Actions bulunması, uygulamanın dokuz açığın tamamından etkilendiği anlamına gelmez. Ancak risk analizinin önceliğini artırır.
5. Özel sunucu veya reverse proxy var mı?
Aşağıdakiler kontrol edilmelidir:
- Custom Node.js server
- Express veya Fastify katmanı
- Nginx
- Cloudflare
- Load balancer
- Kubernetes ingress
- Host header yapılandırması
- X-Forwarded-Host işleme biçimi
6. Dinamik rewrite veya redirect kullanılıyor mu?
next.config.js veya next.config.ts dosyasında:
- rewrites()
- redirects()
- Dinamik hostname
- Kullanıcı girdisinden üretilen alt alan adı
aranmalıdır.
7. Uzak görseller optimize ediliyor mu?
Şunlar kontrol edilmelidir:
- images.remotePatterns
- Varsayılan Next.js image loader
- Self-hosted deployment
- Kullanıcıların veya harici sistemlerin görsel URL’si belirleyebilmesi
Hangi Next.js sürümüne geçilmelidir?
Next.js, üretim uygulamalarının güncel Active LTS veya Maintenance LTS sürümünde çalıştırılmasını öneriyor. Next.js 16 Active LTS, Next.js 15 Maintenance LTS’tir.
Güncelleme komutları
Yalnızca package.json dosyasının değiştirilmesi yeterli değildir. Yeni sürümle üretim build’i alınmalı, test edilmeli ve yeniden dağıtılmalıdır.
İşletmenin yazılım tedarikçisinden istemesi gerekenler
Yetersiz cevaplar
Aşağıdaki cevaplar tek başına yeterli değildir:
- “Kontrol ettik.”
- “Vercel kullanıyoruz, sorun olmaz.”
- “Site şu anda çalışıyor.”
- “Otomatik güncelleme açık.”
- “Bizim kod güvenli.”
- “Bizi etkilemediğini düşünüyoruz.”
İstenmesi gereken somut bilgiler
Güncelleme sırasında hangi testler yapılmalı?
Temel iş akışları
- Kullanıcı girişi
- Yetkili ve yetkisiz sayfalar
- Yönetim paneli
- Form gönderimi
- Rezervasyon
- Ödeme
- Teklif veya fiyat hesaplama
- Dosya yükleme
- E-posta ve bildirim
- API entegrasyonları
Next.js’e özgü kontroller
- Server Actions
- Middleware ve proxy
- Rewrite ve redirect
- Görsel optimizasyonu
- Sunucu tarafı fetch
- Cache ve revalidation
- Çok dilli yapı
- Edge Runtime
- Custom server
- Reverse proxy başlıkları
Güvenlik kontrolleri
- Yetkisiz kullanıcı korumalı sayfaya erişebiliyor mu?
- Server Action doğrudan çağrıldığında kimlik yeniden doğrulanıyor mu?
- Host başlığı değiştirildiğinde uygulama beklenmeyen adrese istek gönderiyor mu?
- Büyük istek gövdeleri sınırlandırılıyor mu?
- Dış görsel kaynakları allowlist ile sınırlandırılmış mı?
- Kullanıcıya özel yanıtlar yanlış önbelleğe alınıyor mu?
Yama uygulamak geçmiş saldırı ihtimalini ortadan kaldırır mı?
Hayır. Güncelleme, güvenlik açığının gelecekte kullanılmasını önlemeyi amaçlar. Ancak açık daha önce kullanıldıysa aşağıdaki izler sistemde kalabilir:
- Yetkisiz hesap
- Değiştirilmiş yapılandırma
- Sızdırılmış API anahtarı
- Açılmış kalıcı erişim
- Değiştirilmiş dosya
- Şüpheli istek ve yönlendirme
- İç servislere gönderilmiş istekler
İncelenen resmî Next.js duyuruları bu dokuz açığın aktif saldırılarda kullanıldığını doğrulayan bir ifade içermiyor. Bu nedenle “aktif saldırı var” sonucuna varılmamalıdır. Bununla birlikte hassas veri işleyen veya custom server kullanan yüksek riskli uygulamalarda geçmiş logların incelenmesi savunmacı bir önlem olarak değerlendirilebilir.
İşletmeler açısından maliyet etkisi
Güvenlik güncellemesinin doğrudan lisans maliyeti yoktur. Asıl maliyet aşağıdaki çalışmalardan oluşabilir:
- Teknik etki analizi
- Framework sürüm yükseltmesi
- Bağımlılık uyumluluğu
- Staging testleri
- Üretim dağıtımı
- Log ve olay incelemesi
- Destek dışı sürümden migration
- Geri alma planı
- Yoğun trafik testi
Güncel Next.js 15 veya 16 kullanan, iyi test edilmiş bir projede çalışma sınırlı olabilir. Ancak Next.js 14 veya daha eski bir sürüm kullanan projelerde konu, basit patch güncellemesinden çıkıp aşağıdaki alanları kapsayan bir migration’a dönüşebilir:
- React sürümü
- Node.js sürümü
- Build sistemi
- Middleware
- Cache davranışı
- Server Actions
- Üçüncü taraf paketler
- Hosting yapılandırması
- Otomatik testler
Bu nedenle maliyet yalnızca güvenlik açığının seviyesine göre değil, projenin biriktirdiği teknik borca göre değişir.
Kimler acil aksiyon almalı?
Yüksek öncelik
- Next.js 15 veya 16 kullanan üretim uygulamaları
- App Router ve Server Actions kullanan projeler
- Yönetim paneli veya müşteri portalı bulunan sistemler
- Rezervasyon ve ödeme uygulamaları
- Çok kiracılı SaaS ürünleri
- Custom server ile çalışan uygulamalar
- Dinamik rewrite veya redirect kullanan projeler
- Self-hosted görsel optimizasyonu kullanan uygulamalar
- Kullanıcıya özel veya hassas veri önbelleğe alan sistemler
Migration planı gerektirenler
- Next.js 14 kullanan projeler
- Next.js 13 veya daha eski uygulamalar
- Uzun süredir güncellenmemiş React projeleri
- Test ortamı bulunmayan web platformları
- Güncelleme sorumlusu belli olmayan sistemler
- Kaynak kod veya deployment erişimi kaybolmuş projeler
Daha sınırlı risk profili olabilecekler
- Tamamen statik export edilen siteler
- Server Actions kullanmayan basit tanıtım siteleri
- Dinamik rewrite veya özel sunucu bulunmayan projeler
- Güncel güvenlik sürümüne zaten yükseltilmiş uygulamalar
Daha sınırlı risk profili, güncellemenin yapılmaması gerektiği anlamına gelmez. Desteklenen güvenlik sürümü kullanılmaya devam edilmelidir.
İşletmeler için hızlı kontrol listesi
- Web sitesi veya platform Next.js kullanıyor mu?
- Üretimde çalışan sürüm yazılı olarak doğrulandı mı?
- Next.js 16 ise en az 16.2.11’e yükseltildi mi?
- Next.js 15 ise en az 15.5.21’e yükseltildi mi?
- Next.js 14 veya eski sürüm için migration planı var mı?
- App Router kullanılıyor mu?
- Server Actions kullanılıyor mu?
- Yetkilendirme yalnızca middleware’e mi bağlı?
- Custom server veya reverse proxy var mı?
- Host başlıkları doğrulanıyor mu?
- Dinamik rewrite veya redirect kullanılıyor mu?
- Uzak görseller Next.js ile optimize ediliyor mu?
- Güncelleme staging ortamında test edildi mi?
- Production dağıtımı doğrulandı mı?
- Loglar ve hata oranları dağıtım sonrasında izlendi mi?
- Güncelleme raporu işletmeye teslim edildi mi?
InoviqLab değerlendirmesi
Bu bölüm InoviqLab’ın değerlendirmesidir; resmî Next.js güvenlik duyurularından ayrıdır. Bu güvenlik yayınının işletmelere verdiği en önemli mesaj, “Next.js güvenli mi?” sorusunun tek başına anlamlı olmadığıdır. Bir framework’ün güvenliği şu unsurların birlikte yönetilmesine bağlıdır:
- Desteklenen sürüm kullanılması
- Güvenlik duyurularının izlenmesi
- Kullanılan özelliklerin bilinmesi
- Yetkilendirmenin doğru katmanda yapılması
- Hosting ve reverse proxy yapılandırması
- Düzenli test
- Bakım sorumluluğu
Dokuz açığın aynı sürümde kapatılmış olması, bütün projelerin aynı risk seviyesinde olduğu anlamına gelmiyor. Örneğin:
- Server Actions kullanmayan bir tanıtım sitesiyle
- Ödeme, kullanıcı hesabı ve özel sunucu kullanan SaaS platformu
aynı öncelikte değerlendirilemez. İkinci önemli konu, “Vercel kullanıyoruz” cevabının tek başına yeterli olmamasıdır. Bazı açıklar için yönetilen hosting belirli korumalar sağlıyor. Örneğin SVG görsel optimizasyonu açığında Vercel dağıtımları etkilenmiyor; custom server SSRF açığında da host bilgisini sabitleyen yönetilen hosting belirli koruma sağlıyor. Ancak bu istisnalar dokuz açığın tamamına genellenmemelidir. Üçüncü konu, middleware’in yetkilendirme için tek güvenlik noktası haline getirilmemesidir. Kullanıcı bir sayfayı göremiyor olsa bile:
- Server Action
- API endpoint
- Cache fonksiyonu
- Veri tabanı işlemi
kendi içinde kullanıcının kimliğini ve yetkisini doğrulamalıdır. Dördüncü konu ise destek dışı sürümlerdir. Next.js 14 veya daha eski bir projede yalnızca bu dokuz CVE için geçici bir çözüm aramak, uzun vadeli riski ortadan kaldırmaz. Destek dışı sürümde kalmak, gelecekteki güvenlik yayınlarını da kaçırma riskidir. InoviqLab açısından doğru süreç şöyledir:
- Teknoloji ve sürüm envanteri çıkarılır.
- Kullanılan Next.js özellikleri belirlenir.
- Dokuz CVE için etki matrisi hazırlanır.
- Güncel LTS patch sürümüne geçilir.
- Kritik iş akışları test edilir.
- Üretim dağıtımı doğrulanır.
- Destek dışı sürümler için migration takvimi oluşturulur.
- Sonuç, işletmeye anlaşılır bakım raporu olarak sunulur.
Sonuç
Next.js Temmuz 2026 güvenlik yayını, dört yüksek ve beş orta seviyeli açığı kapatıyor. Next.js 16 kullanan projeler en az 16.2.11, Next.js 15 kullanan projeler ise en az 15.5.21 sürümüne yükseltilmelidir. Next.js 14 ve daha eski sürümler için desteklenen sürüme migration planı hazırlanmalıdır. Ancak doğru güvenlik yaklaşımı yalnızca sürüm numarasını değiştirmek değildir. İşletmeler şu dört çıktıyı istemelidir:
- Üretimdeki sürümün doğrulanması
- Uygulamaya özel CVE etki analizi
- Test edilmiş production dağıtımı
- Güncelleme ve bakım raporu
Web sitenizin etkilenip etkilenmediği, Next.js kullanıp kullanmadığından çok; hangi sürümü, hangi özelliklerle ve hangi altyapıda kullandığınıza bağlıdır.
Kaynaklar
- - Next.js — July 2026 Security Release
- - Next.js — Security Release Program
- - Next.js — Support Policy
- - GitHub Security Advisory — CVE-2026-64641
- - GitHub Security Advisory — CVE-2026-64642
- - GitHub Security Advisory — CVE-2026-64643
- - GitHub Security Advisory — CVE-2026-64644
- - GitHub Security Advisory — CVE-2026-64645
- - GitHub Security Advisory — CVE-2026-64646
- - GitHub Security Advisory — CVE-2026-64647
- - GitHub Security Advisory — CVE-2026-64648
- - GitHub Security Advisory — CVE-2026-64649