SevenIDC

News

NEWS

보안

Cloudflare WAF, Next.js 원격 코드 실행 취약점 CVE-2026-75604·AVIF 이미지 최적화 이슈 대응 룰 긴급 배포

게재일 2026. 08. 27.· 원문 공개 2026. 08. 26.조회 0
Cloudflare WAF, Next.js, CVE-2026-75604 관련 기술 이미지
SevenIDC 기술 요약 이미지

Cloudflare는 2026년 8월 26일 WAF 긴급 릴리스에서 Next.js 관련 원격 코드 실행 이슈 대응 내용을 발표했다. 이번 변경은 기존 CVE-2026-75604 대응 룰의 설명을 다듬는 한편, 공격자가 제어하는 AVIF 이미지를 이용한 Next.js Image Optimizer 원격 코드 실행 탐지를 새로 추가한 것이 핵심이다. 애플리케이션 프록시 앞단에서 Cloudflare WAF를 사용하는 운영자는 애플리케이션 패치와 별도로 현재 배포 버전, 이미지 최적화 사용 여부, Windows 호스팅 여부를 함께 점검할 필요가 있다.

긴급 릴리스의 핵심 변경 사항

이번 긴급 릴리스는 두 가지 축으로 구성된다. 첫째, 기존 Next.js 원격 코드 실행 대응 룰은 CVE-2026-75604를 식별하도록 설명 정보가 정리됐다. 둘째, 공격자가 조작한 AVIF 이미지를 통해 Next.js Image Optimizer에서 발생할 수 있는 원격 코드 실행을 막기 위한 신규 차단 룰이 추가됐다.

Cloudflare가 공개한 내용에 따르면 CVE-2026-75604는 Windows에서 호스팅되는 Next.js 애플리케이션 가운데 Pages Router와 App Router를 사용하고, Cache Components를 사용하지 않는 환경에 영향을 준다. 별도 인증 없이 원격 코드 실행으로 이어질 수 있다는 점이 운영상 가장 큰 위험 요소다.

또 다른 이슈인 GHSA-2xp9-vwfh-vxw4는 Next.js Image Optimizer가 공격자 제어 AVIF 이미지를 최적화할 때 인증 없는 원격 코드 실행으로 이어질 수 있다는 내용이다. 이미지 업로드나 외부 이미지 최적화 경로를 열어둔 서비스는 특히 노출 범위를 빠르게 확인하는 편이 좋다.

룰 ID와 동작 변화

Cloudflare Managed Ruleset에서 기존 룰 ID ...2ca6cce3는 'Next.js - Remote Code Execution - CVE:CVE-2026-75604' 항목으로 유지되며, 공개 정보상 탐지 자체는 바뀌지 않았다. 이전 동작은 Block으로 표시돼 있었고, 이번 릴리스의 코멘트는 메타데이터 설명 정제에 초점이 맞춰져 있다.

신규 룰 ID ...80256efe는 'Next.js - Image Optimizer Remote Code Execution via Crafted AVIF'로 추가됐다. 이 룰의 새 동작은 Block이며, Cloudflare는 이를 새로운 탐지라고 설명했다. 이미 관리형 룰셋을 사용하는 환경이라면 정책 적용 상태와 예외 설정이 신규 차단 룰을 무력화하지 않는지 함께 확인해야 한다.

운영자가 바로 확인할 항목

Next.js 운영팀은 먼저 서비스 버전이 16.3.3 또는 15.5.24 미만인지 확인할 필요가 있다. Cloudflare가 인용한 권고 기준은 이 두 버전으로의 업데이트다.

다음으로 Windows 호스팅 여부와 라우터 구성(Pages Router, App Router), 그리고 Cache Components 미사용 여부를 점검해야 한다. 해당 조건이 겹치면 CVE-2026-75604 영향 가능성이 더 직접적이다.

Image Optimizer를 사용하는 경우에는 AVIF 처리 경로가 실제 서비스에 열려 있는지, 외부 입력 이미지를 받아 최적화하는지, 내부 표준 이미지나 배포 템플릿에 취약 버전 Next.js가 남아 있지 않은지 확인하는 절차가 필요하다. 프록시 앞단 WAF 차단이 적용되더라도 애플리케이션 업데이트를 대체할 수는 없다.

국내·일본 호스팅 및 코로케이션 환경에서 볼 부분

이번 사안은 특정 IDC 전용 기능 이슈가 아니라 Next.js 애플리케이션 계층 취약점 대응에 가깝다. 다만 한국과 일본의 서버호스팅·코로케이션 환경에서 고객 VM이나 베어메탈에 Windows 기반 웹 서비스를 올려 운영하는 경우, 프런트엔드 프레임워크 버전 관리와 WAF 정책 반영 상태를 분리해서 점검해야 한다.

특히 여러 고객 서비스가 공통 이미지나 자동 배포 템플릿을 공유하는 운영 환경이라면, 취약한 Next.js 버전이 내부 미러나 골든 이미지에 잔존해 반복 배포되지 않는지 확인하는 것이 실무적으로 중요하다. Cloudflare WAF를 경계 구간에 두고 있더라도 원본 서버의 버전 업데이트가 우선 과제다.

핵심 포인트

  • Cloudflare가 Next.js 관련 WAF 긴급 릴리스를 통해 CVE-2026-75604와 AVIF 이미지 기반 Image Optimizer RCE 대응을 발표했다.
  • CVE-2026-75604는 Windows 호스팅 Next.js 앱에서 Pages Router와 App Router를 사용하고 Cache Components가 없을 때 영향을 받는다.
  • 신규 룰 ID ...80256efe는 조작된 AVIF 이미지를 통한 Next.js Image Optimizer 원격 코드 실행 탐지를 Block으로 추가한다.
  • Next.js 권고 버전은 16.3.3 또는 15.5.24이며, WAF 적용과 별도로 애플리케이션 업데이트가 필요하다.