The Daily Commit · Edición de sección Portada PHP AI Dev EN DE FR ES

Independent. Nonpartisan. Untested in production.

viernes, 28 de agosto de 2026 HEISE DEVELOPER
Seguridad!

Fallos críticos de Next.js permiten ejecución remota de código, afectan a servidores Windows

Vercel ha corregido dos vulnerabilidades críticas de Next.js con su actualización de seguridad de agosto.

HEISE DEVELOPER — Un fallo en la biblioteca libheif provoca desbordamientos de heap durante la optimización de imágenes AVIF (CVSS 9,8); el otro (CVE-2026-75604, CVSS 9) permite ejecución remota de código en servidores Windows. Ya están disponibles las versiones 15.5.24 y 16.3.3.

Vercel ha corregido dos vulnerabilidades críticas en el framework JavaScript Next.js con su actualización de agosto. Ambos fallos permiten a atacantes ejecutar código en los sistemas afectados, por ejemplo para robar datos o dañar el sistema.

terminal
npm install next@15.5.24 # for 15.5
npm install next@16.3.3 # for 16.3

La primera vulnerabilidad, con una puntuación de 9,8 sobre 10 en la escala CVSS, procede de la biblioteca libheif que Next.js utiliza para la optimización de imágenes. Provoca un desbordamiento de búfer en el heap en cualquier aplicación que llame al método heif_decode_image() de la biblioteca al procesar imágenes AVIF.

El segundo fallo, con 9 sobre 10 y registrado como CVE-2026-75604, afecta a instalaciones de Next.js en servidores Windows que usan el Pages Router y el App Router sin componente de caché. Según Vercel no existe solución alternativa. Están afectadas todas las versiones anteriores a 15.5.24 y 16.3.3, y se insta a actualizar de inmediato.

La variante alojada por Vercel no está afectada, según el fabricante, porque no ofrece optimización AVIF y funciona sobre Linux. Vercel adoptó en julio un ritmo mensual para sus actualizaciones de seguridad.

Leer la fuente original (en alemán) ↗

Valora este artículo: 0

Tribuna de lectores

Aún no hay aportaciones — abre el debate.

◀ Breves — Page D1

All stories real, just louder · The Daily Commit · Edición de pantalla · Información legal · Política de privacidad