작성자: 정민욱

Next.js Server Actions 제로데이 취약점 발견

발견일: 2026-01-13

발견자: 정민욱 (검증 후에 c2z로 신고예정)

심각도: Critical

상태: PoC 완료, 추가 검증 필요


요약

Next.js 16.1.1-canary.21에서 CSRF + Predictable Action IDs 취약점을 발견했습니다.

핵심 문제:

  1. Server Actions의 Origin 검증 우회
  2. Action ID의 결정론적 생성

영향:


발견 과정

1단계: 환경 구축