Vercel ha publicado parches de seguridad críticos para el framework web Next.js, abordando dos vulnerabilidades que permiten la ejecución remota de código (RCE) no autenticada. Estas fallas afectan a diversas aplicaciones Next.js, presentando riesgos significativos para la seguridad de la infraestructura web.

Una de las vulnerabilidades, rastreada como CVE-2026-75604 (CVSS 9.0), es un Path Traversal que afecta a aplicaciones Next.js que utilizan Pages Router y App Router sin Cache Components, siempre que el servidor se ejecute en un sistema de archivos Windows. Las implementaciones en Linux y macOS no están afectadas. Esta vulnerabilidad es crítica porque no existe una solución alternativa conocida más allá de la actualización inmediata para las aplicaciones alojadas en Windows, abarcando las versiones de Next.js 13.4 a 15.5.23 y de 16.0 a 16.3.2.

La segunda vulnerabilidad, GHSA-2xp9-vwfh-vxw4 (CVSS v4: 9.5), se relaciona con la optimización de imágenes AVIF. Next.js utiliza el paquete sharp, que a su vez depende de la librería libheif para procesar archivos AVIF. Un desbordamiento de búfer de montón crítico en libheif puede conducir a RCE cuando Next.js procesa una imagen AVIF maliciosa controlada por un atacante. Esta falla afecta a las versiones de Next.js 10.0.0 a 15.5.23 y todas las versiones 16.x hasta la 16.3.2, pero solo cuando la optimización AVIF está explícitamente habilitada en la configuración del sitio (next.config.js). Un proof-of-concept que demuestra la corrupción del montón ya ha sido publicado.

Vercel ha lanzado las versiones parcheadas Next.js 15.5.24 (LTS de Mantenimiento) y 16.3.3 (LTS Activa) el 25 de agosto de 2026. Se recomienda encarecidamente a los usuarios afectados que actualicen de inmediato sus instalaciones ejecutando npm install next@15.5.24 o npm install next@16.3.3 según corresponda. Es importante destacar que las aplicaciones alojadas directamente en Vercel ya están protegidas y no requieren actualización manual por parte del usuario. Como medida temporal, las versiones parcheadas de Next.js deshabilitan por completo la optimización AVIF hasta que se propague una corrección upstream desde libheif.

Qué significa para tu empresa: Estas vulnerabilidades subrayan la importancia de una gestión proactiva de parches y la seguridad de las aplicaciones web. Si su organización utiliza Next.js, especialmente en entornos Windows o con optimización de imágenes AVIF, es fundamental aplicar las actualizaciones sin demora. Ignorar estas fallas puede exponer sus aplicaciones a ejecuciones de código remoto no autenticadas, permitiendo a los atacantes tomar el control total. Una estrategia integral que incluya un robusto WAF para aplicaciones puede ofrecer una capa adicional de defensa, filtrando tráfico malicioso y mitigando ataques antes de que alcancen su infraestructura, incluso mientras se gestionan los procesos de parcheo.

Fuente original: The Hacker News — ver artículo →

#cve#parches-seguridad#exploits#seguridad-nube