Vercel ha corregido dos vulnerabilidades críticas en el framework JavaScript Next.js con su actualización de agosto. Ambos fallos permiten a atacantes ejecutar código en los sistemas afectados, por ejemplo para robar datos o dañar el sistema.

terminal
npm install next@15.5.24 # for 15.5
npm install next@16.3.3 # for 16.3

La primera vulnerabilidad, con una puntuación de 9,8 sobre 10 en la escala CVSS, procede de la biblioteca libheif que Next.js utiliza para la optimización de imágenes. Provoca un desbordamiento de búfer en el heap en cualquier aplicación que llame al método heif_decode_image() de la biblioteca al procesar imágenes AVIF.

El segundo fallo, con 9 sobre 10 y registrado como CVE-2026-75604, afecta a instalaciones de Next.js en servidores Windows que usan el Pages Router y el App Router sin componente de caché. Según Vercel no existe solución alternativa. Están afectadas todas las versiones anteriores a 15.5.24 y 16.3.3, y se insta a actualizar de inmediato.

La variante alojada por Vercel no está afectada, según el fabricante, porque no ofrece optimización AVIF y funciona sobre Linux. Vercel adoptó en julio un ritmo mensual para sus actualizaciones de seguridad.