심각한 보안 이슈가 터졌다.
[긴급] React·Next.js서 심각도 10 취약점 발견... 인증 없이 원격 코드 실행 가능
RSC(React Server Components) 역직렬화 결함이 불러온 ‘CVSS 10.0’ 사태는 매우 충격적이었다. 이는 렌더링을 위한 통신 과정에서 공격자가 심은 로직이 Next.js 백엔드에서 그대로 실행되는 것으로, 기술적으로는 RCE(원격 코드 실행)에 해당한다. 쉽게 말해 SQL 인젝션처럼 공격자가 내 서버를 마음대로 조작하여 악성 용도로 사용할 수 있다는 뜻이다.
돌이켜보면 내 프론트 서버도 공격받았던 것으로 보인다. 오늘 프로젝트 작업을 위해 프런트엔드 서버와 백엔드 서버를 실행하고 있었는데 백엔드 서버의 포트인 8000번이 이상하게 이미 점유되어 백엔드 서버가 구동하지 않고 있었다. 그래서 netstat으로 포트번호별 사용 현황을 보았는데 이상하게 무작위 포트에 대해 불명의 프로세스가 동작을 점유하고 있었다. 당시에는 단순히 무언가 꼬여서 생긴 오류겠거니 하고 컴퓨터를 재부팅한 후 백엔드 서버 올리고 나서 프론트 서버를 올려 문제를 해결했다. 좀비프로세스일 확률이 있지만 지금 돌이켜보면 내 nextjs 서버가 공격받은게 아닌가하는 가능성도 배제할 수 없었다.
취약점 공개 2일 차인 2025년 12월 7일에 부랴부랴 버전을 최신으로 올려 급한 불은 껐지만, Next.js 사용에 대한 근본적인 찜찜함은 여전하다. 이번 이슈를 겪고 내가 공격 대상이 되는 경험을 하고 나니 보안 안정성을 최우선으로 고려한 보안조치 필요성을 느꼈다.