Next.js publicó el 25 de agosto de 2026 las versiones 16.3.3 y 15.5.24, adelantando un día un parche de seguridad previsto inicialmente para el 26. El motivo de la prisa: un segundo fallo crítico, descubierto durante la preparación de la actualización, se incorporó a la misma entrega. Ambas vulnerabilidades permiten la ejecución de código remoto sin autenticación, y ningún atajo sustituye de forma duradera a la actualización.
Dos ejecuciones de código remoto, sin autenticación
El aviso publicado en el repositorio oficial describe dos fallos distintos, ambos clasificados como críticos:
- RCE en servidores alojados en Windows (
GHSA-p293-qw3h-jr36): una manipulación de ruta permite, en un sistema de archivos Windows, ejecutar código en el servidor sin autenticarse. - RCE a través de la API de optimización de imágenes (
GHSA-2xp9-vwfh-vxw4): un archivo AVIF manipulado, procesado por la cadena de optimización de imágenes, provoca la ejecución de código. El defecto proviene de la biblioteca de decodificación empleada más abajo.
Lo que hace grave el asunto es el rasgo común: en ambos casos el ataque no necesita cuenta ni sesión válida. Una aplicación expuesta y sin parchear es alcanzable directamente.
Dos fallos críticos, sin autenticación: en una aplicación Next.js expuesta, la ventana entre el aviso y la explotación se mide en horas.
A quién afecta
Todas las versiones anteriores a los correctivos son vulnerables: la rama 15 por debajo de 15.5.24 y la rama 16 por debajo de 16.3.3. El fallo de optimización AVIF se remonta a versiones bastante más antiguas que el de los servidores Windows; en la práctica, una base que no se haya actualizado hace poco acumula ambas exposiciones a la vez.
| Fallo | Naturaleza | Superficie expuesta | Corregido en |
|---|---|---|---|
GHSA-p293-qw3h-jr36 | RCE sin autenticación | Servidores alojados en Windows | 16.3.3 · 15.5.24 |
GHSA-2xp9-vwfh-vxw4 | RCE sin autenticación | API de optimización de imágenes (AVIF) | 16.3.3 · 15.5.24 |
Corregirlo: actualizar primero
La única respuesta completa es el cambio de versión. Como ambos fallos se corrigen en la misma entrega, una sola actualización cierra las dos puertas.
# branche 16 (Active LTS)
npm install [email protected]
# branche 15 (Maintenance LTS)
npm install [email protected]
# équivalents pnpm / yarn
pnpm add [email protected]
yarn add [email protected]
Si la actualización no puede ser inmediata. Solo para el fallo AVIF, retirar AVIF de los formatos que sirve el optimizador de imágenes reduce la superficie de ataque mientras se aplica el parche. Es una mitigación parcial, no una corrección: no cubre el fallo de Windows.
// next.config.js — atténuation temporaire de la faille AVIF
module.exports = {
images: { formats: ['image/webp'] }, // ne plus servir d'AVIF optimisé
};
Lo que hay que recordar
Dos ejecuciones de código remoto sin autenticación corregidas de una vez, en las dos ramas mantenidas de Next.js: la prioridad del día es comprobar la versión en producción y pasar a 16.3.3 o 15.5.24. El atajo AVIF da margen, pero no reemplaza al parche y deja abierto el fallo de Windows.
En los proyectos que alojo, un aviso así dispara una rutina simple que recomiendo a todo el mundo: un npm ls next para conocer la versión real en producción y, acto seguido, la actualización con pruebas de no regresión incluidas. Dos RCE sin autenticación es justo el perfil que un escáner automatizado explota en masa en las horas siguientes a la divulgación: esperar a la próxima ventana de despliegue no es una opción aquí. — Simon Janvier
Para saber más: el aviso de seguridad oficial de Next.js y los avisos detallados publicados en el repositorio vercel/next.js.
