Next.js, ilk aylık güvenlik güncelleme programını başlatıyor: 4 yüksek + 5 orta önemli açık kapatılıyor
Vercel, Next.js için önceden duyurulan aylık bir güvenlik güncelleme takvimi başlattı; ilk yama 20 Temmuz'da Next.js 16.2 ve 15.5 sürümlerine dağıtılıyor. Yama; Server Components üzerinden hizmet dışı bırakma, Middleware/Proxy atlatma, WebSocket yükseltmeleri üzerinden sunucu taraflı istek sahteciliği (SSRF) ve siteler arası betik çalıştırma (XSS) dahil dokuz farklı danışma belgesini kapsıyor. Program, ilerideki acil durumlar için ayrı bir hızlı yayın hattını da koruyor.
Next.js geliştiricisi Vercel, çerçeve için ilk kez resmî, önceden duyurulan bir aylık güvenlik güncelleme programı başlattı. İlk yama 20 Temmuz’da Next.js’in 16.2 ve 15.5 sürüm hatlarına dağıtılıyor.
Kapsanan açıklar
Yama dokuz ayrı danışma belgesini (advisory) kapsıyor; toplamda dört yüksek ve beş orta önemde güvenlik sorunu bulunuyor. Belirtilen başlıklar arasında: Server Components üzerinden hizmet dışı bırakma (denial of service), Cache Components’te bağlantı tükenmesi yoluyla DoS, App Router uygulamalarında segment-prefetch rotaları üzerinden Middleware/Proxy atlatma, dinamik rota parametresi enjeksiyonu yoluyla ikinci bir Middleware/Proxy atlatma türü, WebSocket yükseltmeleri kullanan uygulamalarda sunucu taraflı istek sahteciliği (SSRF), Pages Router’da i18n üzerinden Middleware/Proxy atlatma ve siteler arası betik çalıştırma (XSS) açıkları yer alıyor.
Neden bir “program” olarak duyuruldu
Vercel, güvenlik yamalarını artık tek seferlik acil duyurular yerine öngörülebilir, aylık bir ritimle yayınlamayı resmîleştirdi: her yayından önce kamuya açık ön bildirim yapılacak, ayrıca beklenemeyecek kritik durumlar için ayrı bir acil yayın hattı korunacak.
Neden önemli
Sunucu-taraflı render (SSR) kullanan React tabanlı uygulamalarda Middleware/Proxy katmanı genellikle kimlik doğrulama ve yönlendirme mantığının oturduğu yerdir — bu katmandaki bir atlatma açığı, doğrudan yetkisiz erişime kapı aralayabilir. Aylık, önceden ilan edilmiş bir yama takviminin gelmesi planlama açısından olumlu; ancak SSRF ve Middleware atlatma sınıfındaki açıkların production ortamlarında hızlıca kapatılması öneriliyor.
React tabanlı sunucu-taraflı render çözümleri kullanan projeler için, artık önceden ilan edilmiş aylık bir yama takvimi olması yama planlamasını kolaylaştırıyor — ama dokuz danışma belgesinin bir kısmı (Middleware/Proxy atlatma, SSRF) production'da ciddi etkiye sahip olabileceğinden hızlı güncelleme öneriliyor.
- Vercel — Next.js Security Release and Our Next Patch Release · 2026-07-20
- Cybersecurity News — Next.js Launches Monthly Security Release Program as First Update Patches 9 Vulnerabilities · 2026-07-20
Bu haber ozgun ozet olarak hazirlanmistir; telif hakki ilgili kaynaklara aittir. Tam metin icin kaynak baglantilarini ziyaret edin.
Ilgili Haberler
OpenAI, SpaceX'in Cursor'u satın almasının ardından modellerini platformdan çekiyor
OpenAI, bir uzay şirketinin AI kodlama aracı Cursor'un geliştiricisini 60 milyar dolara satın almasının ardından, Cursor'a model tedarikini 12 Kasım 2026 itibarıyla sonlandıracağını duyurdu. Gerekçe olarak, alıcı şirketin bağlı olduğu grubun geçmişte hizmet şartlarını ihlal ettiği ve platformun teknolojiyi şartlara uygun kullanacağına dair yeterli güven duyulmadığı belirtildi. Kasım'a kadar geliştiriciler mevcut modellere erişebilecek, ancak bu süreçte yayınlanacak yeni modeller Cursor üzerinden hiç sunulmayacak.
OpenShot 4.0 yayınlandı — yerel AI maskeleme, renk düzeltme ve ekran kaydı geldi
Açık kaynak video düzenleyici OpenShot, kuruluşundan bu yana en iddialı güncellemesi olarak tanıtılan 4.0 sürümünü yayınladı. Yeni Kayıt Görünümü ekran, webcam, mikrofon ve sistem sesini doğrudan projeye kaydedebiliyor; yeni Renk Görünümü renk çarkları, eğriler, LUT'lar ve canlı video skopları sunuyor. Bulut veya abonelik gerektirmeyen, kullanıcının kendi bilgisayarında çalışan yerel AI destekli maskeler ve 10 yeni efekt eklendi.
Google, Manifest V2 uzantılarını Chrome Web Store'dan kalıcı olarak kaldırdı — uBlock Origin dahil
Google, 31 Ağustos 2026'da Chrome Web Store'da kalan tüm Manifest V2 uzantılarını kaldırarak çok yıllık Manifest V3 geçişini tamamladı — bunlar arasında uBlock Origin'in tam sürümü de var. MV2 uzantıları zaten Temmuz 2025'te stabil Chrome'da çalışmayı durdurmuştu; artık mağazadan yüklenemiyor, güncellenemiyor veya yeniden yüklenemiyor. Google değişikliği güvenlik ve performans gerekçesiyle savunuyor; topluluk alternatif tarayıcıları öneriyor.