2026년 8월 Next.js security release
Next.js 16.3.3과 15.5.24는 critical unauthenticated RCE 경로 2개를 수정합니다. 하나는 Image Optimization API가 공격자 제어 AVIF를 libheif로 처리할 때 발생해 upstream 수정 전까지 AVIF optimization이 비활성화됩니다. 다른 하나는 Cache Components 없이 Pages Router와 App Router를 함께 쓰는 Windows server에 영향을 줍니다. Linux와 macOS는 해당 경로의 영향을 받지 않지만 Windows deployment에는 workaround가 없으므로 configuration이 아니라 patch가 필요합니다.