Web geliştirme dünyasının en çok kullanılan çatıları olan Next.js ve React’ta tespit edilen CVE-2025-66478 güvenlik açığı, uzmanlar tarafından “çok kritik” seviyede değerlendirildi. RCE (Remote Code Execution) seviyesindeki açık, saldırganların kimlik doğrulaması olmadan sunucu üzerinde komut çalıştırmasına imkân tanıyor.
CVE-2025-66478 Nedir?
CVE-2025-66478, React Server Components (RSC) ve Next.js’in App Router mimarisinde ortaya çıkan güvensiz serileştirme (unsafe deserialization) hatasından kaynaklanan bir güvenlik zafiyetidir. Açık, saldırganların özel hazırlanmış HTTP istekleriyle sunucuda uzaktan kod çalıştırmasına neden olabiliyor.
Her ne kadar CVE kaydı daha sonra resmî olarak “duplicate” işaretlenmiş olsa da, açık gerçek ve kritik olduğundan güvenlik firmaları ve uzmanlar acil güncelleme öneriyor.
Hangi Sistemler Etkileniyor?
Etkilenen teknolojiler:
- Next.js 15.x ve 16.x
- App Router + React Server Components kullanan projeler
react-server-dom-*paketlerinin:- 19.0.0
- 19.1.0
- 19.1.1
- 19.2.0
sürümleri
Bu sürümlerde çalışan tüm projeler potansiyel saldırı kapsamında bulunuyor.
Açığın Tehlikesi Ne Kadar Büyük?
Uzmanların değerlendirmesine göre açık:
- Kimlik doğrulama gerektirmiyor
- Saldırganlar uzaktan komut çalıştırabiliyor (RCE)
- Sunucu kontrolü ele geçirilebilir
- Kullanıcı verileri, veritabanı, cookie ve session’lar risk altında
- CVSS skoru: 10.0 – En yüksek seviye
Bu nedenle açık, son yılların en tehlikeli web güvenlik zafiyetlerinden biri olarak gösteriliyor.
Çözüm: Derhal Güncelleme Yapılmalı
Next.js ve React ekibi tarafından yayımlanan yamalı sürümlere güncelleme yapılması şiddetle tavsiye ediliyor.
Güvenli Next.js sürümleri:
- 15.0.5
- 15.1.9
- 15.2.6
- 15.3.6
- 15.4.8
- 15.5.7
- 16.0.7
Güvenli RSC paket sürümleri:
- 19.0.1
- 19.1.2
- 19.2.1
Uzmanlar, geçici çözüm veya yapılandırma bazlı korumanın mümkün olmadığını, tek güvenli adımın güncelleme olduğunu belirtiyor.
Neden Bu Kadar Önemli?
Next.js ve React, dünya genelinde milyonlarca web sitesinin temelini oluşturuyor. Özellikle:
- e-ticaret siteleri
- SaaS platformları
- API tabanlı servisler
- kurumsal uygulamalar
bu açıktan ciddi şekilde etkilenebiliyor.
Açığın kimlik doğrulaması gerektirmemesi, riskin daha da büyümesine neden oluyor.
Sonuç
CVE-2025-66478, modern JavaScript ekosisteminde son dönemlerin en kritik güvenlik açıklarından biri olarak öne çıkıyor. Etkilenen sürümleri kullanan tüm geliştiricilerin, sistem yöneticilerinin ve şirketlerin acil olarak güvenlik yamalarını uygulaması gerekiyor.
