Vercel ha corregido dos vulnerabilidades críticas en el framework JavaScript Next.js con su actualización de agosto. Ambos fallos permiten a atacantes ejecutar código en los sistemas afectados, por ejemplo para robar datos o dañar el sistema.
npm install next@15.5.24 # for 15.5
npm install next@16.3.3 # for 16.3La primera vulnerabilidad, con una puntuación de 9,8 sobre 10 en la escala CVSS, procede de la biblioteca libheif que Next.js utiliza para la optimización de imágenes. Provoca un desbordamiento de búfer en el heap en cualquier aplicación que llame al método heif_decode_image() de la biblioteca al procesar imágenes AVIF.
El segundo fallo, con 9 sobre 10 y registrado como CVE-2026-75604, afecta a instalaciones de Next.js en servidores Windows que usan el Pages Router y el App Router sin componente de caché. Según Vercel no existe solución alternativa. Están afectadas todas las versiones anteriores a 15.5.24 y 16.3.3, y se insta a actualizar de inmediato.
La variante alojada por Vercel no está afectada, según el fabricante, porque no ofrece optimización AVIF y funciona sobre Linux. Vercel adoptó en julio un ritmo mensual para sus actualizaciones de seguridad.




Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.