🐛 Issue
CVE-2025-55182 (React2Shell) / CVE-2025-66478 (Next.js) 보안 취약점 Hotfix
🐝 버그 발생 부분
- 현재
next@15.1.7 사용 중 (package.json 선언 ^15.0.3, yarn.lock 고정 15.1.7)
- CVE-2025-55182는 React Server Components의
react-server-dom-webpack/turbopack Flight 역직렬화 과정에서 발생하는 원격 코드 실행(RCE) 취약점
- 프로젝트의
react는 18.3.1이지만, Next.js가 App Router(src/app)용으로 자체 번들한 React 19 canary + react-server-dom-*을 사용하므로 영향 범위에 포함됨
- Next.js 15.1 라인의 패치 버전은 15.1.9 → 현재 15.1.7은 취약
📝 To-do
🔗 참고
🐛 Issue
CVE-2025-55182 (React2Shell) / CVE-2025-66478 (Next.js) 보안 취약점 Hotfix
🐝 버그 발생 부분
next@15.1.7사용 중 (package.json선언^15.0.3,yarn.lock고정 15.1.7)react-server-dom-webpack/turbopackFlight 역직렬화 과정에서 발생하는 원격 코드 실행(RCE) 취약점react는 18.3.1이지만, Next.js가 App Router(src/app)용으로 자체 번들한 React 19 canary +react-server-dom-*을 사용하므로 영향 범위에 포함됨📝 To-do
next를 15.1.9(보안 패치만 포함)로 업그레이드하고yarn.lock갱신node_modules/next/dist/compiled/react-server-dom-*에 패치가 반영됐는지 확인yarn build,yarn lint성공 확인main기준 hotfix 브랜치 →mainPR (prod 즉시 배포) 후develop에도 반영🔗 참고