Vercel ha lanzado parches de seguridad críticos para el framework web Next.js, abordando dos vulnerabilidades que permiten la ejecución remota de código (RCE) sin autenticación. Estas fallas, de alta gravedad, impactan directamente la seguridad de las aplicaciones web desarrolladas con Next.js, exponiéndolas a posibles ataques si no se actualizan.

Una de las vulnerabilidades, CVE-2026-75604 (CVSS: 9.0), es un fallo de “path traversal” que afecta a las aplicaciones Next.js que utilizan Pages Router y App Router sin Cache Components, siempre que el servidor se ejecute en un sistema de archivos Windows. Las implementaciones en Linux y macOS no se ven afectadas por esta falla específica, pero las organizaciones que utilizan Windows como entorno de servidor deben actuar de inmediato, ya que no hay una solución alternativa conocida más allá de la actualización.

La segunda vulnerabilidad crítica, GHSA-2xp9-vwfh-vxw4 (CVSS: 9.5), se relaciona con la optimización de imágenes AVIF en Next.js. Esta explotación se produce por un desbordamiento de búfer en el “heap” dentro de la librería libheif, utilizada por el paquete sharp para procesar imágenes. Al procesar un archivo AVIF malintencionado, un atacante podría lograr RCE. Esta falla afecta a Next.js desde las versiones 10.0.0 hasta 15.5.23, y las versiones 16.x hasta la 16.3.2, pero solo si la optimización AVIF está explícitamente configurada en next.config.js.

Las correcciones para ambas vulnerabilidades están disponibles en las versiones Next.js 15.5.24 (Maintenance LTS) y 16.3.3 (Active LTS), publicadas el 25 de agosto de 2026. Se recomienda encarecidamente a los usuarios actualizar sus aplicaciones de inmediato. Las aplicaciones alojadas en Vercel están automáticamente protegidas. Adicionalmente, las versiones parcheadas de Next.js han deshabilitado temporalmente la optimización AVIF hasta que la corrección subyacente de libheif esté disponible.

Qué significa para tu empresa: La aparición de vulnerabilidades críticas en frameworks de desarrollo web como Next.js subraya la necesidad de una postura de seguridad proactiva. Para proteger las aplicaciones críticas de tu organización contra ataques que explotan estas fallas, es fundamental implementar una WAF para aplicaciones. Esta solución actúa como una barrera defensiva, filtrando el tráfico malicioso antes de que llegue a tus servidores y aplicaciones web, mitigando riesgos de RCE y otras inyecciones.

Fuente original: The Hacker News — ver artículo →

#cve#parches-seguridad#microsoft#exploits