Ir al contenido

El medio de los artesanos de la web miércoles, 26 de agosto de 2026

MailStudio
Seguridad

Next.js publica un parche crítico: dos ejecuciones de código remoto corregidas en 16.3.3 y 15.5.24

Next.js ha publicado con urgencia las versiones 16.3.3 y 15.5.24, que corrigen dos fallos críticos de ejecución de código remoto sin autenticación. Uno afecta a los servidores Windows y el otro a la optimización de imágenes AVIF: actualizar no puede esperar.

Next.js publicó el 25 de agosto de 2026 las versiones 16.3.3 y 15.5.24, adelantando un día un parche de seguridad previsto inicialmente para el 26. El motivo de la prisa: un segundo fallo crítico, descubierto durante la preparación de la actualización, se incorporó a la misma entrega. Ambas vulnerabilidades permiten la ejecución de código remoto sin autenticación, y ningún atajo sustituye de forma duradera a la actualización.

Dos ejecuciones de código remoto, sin autenticación

El aviso publicado en el repositorio oficial describe dos fallos distintos, ambos clasificados como críticos:

  • RCE en servidores alojados en Windows (GHSA-p293-qw3h-jr36): una manipulación de ruta permite, en un sistema de archivos Windows, ejecutar código en el servidor sin autenticarse.
  • RCE a través de la API de optimización de imágenes (GHSA-2xp9-vwfh-vxw4): un archivo AVIF manipulado, procesado por la cadena de optimización de imágenes, provoca la ejecución de código. El defecto proviene de la biblioteca de decodificación empleada más abajo.

Lo que hace grave el asunto es el rasgo común: en ambos casos el ataque no necesita cuenta ni sesión válida. Una aplicación expuesta y sin parchear es alcanzable directamente.

Dos fallos críticos, sin autenticación: en una aplicación Next.js expuesta, la ventana entre el aviso y la explotación se mide en horas.

A quién afecta

Todas las versiones anteriores a los correctivos son vulnerables: la rama 15 por debajo de 15.5.24 y la rama 16 por debajo de 16.3.3. El fallo de optimización AVIF se remonta a versiones bastante más antiguas que el de los servidores Windows; en la práctica, una base que no se haya actualizado hace poco acumula ambas exposiciones a la vez.

FalloNaturalezaSuperficie expuestaCorregido en
GHSA-p293-qw3h-jr36RCE sin autenticaciónServidores alojados en Windows16.3.3 · 15.5.24
GHSA-2xp9-vwfh-vxw4RCE sin autenticaciónAPI de optimización de imágenes (AVIF)16.3.3 · 15.5.24

Corregirlo: actualizar primero

La única respuesta completa es el cambio de versión. Como ambos fallos se corrigen en la misma entrega, una sola actualización cierra las dos puertas.

# branche 16 (Active LTS)
npm install [email protected]

# branche 15 (Maintenance LTS)
npm install [email protected]

# équivalents pnpm / yarn
pnpm add [email protected]
yarn add [email protected]

Si la actualización no puede ser inmediata. Solo para el fallo AVIF, retirar AVIF de los formatos que sirve el optimizador de imágenes reduce la superficie de ataque mientras se aplica el parche. Es una mitigación parcial, no una corrección: no cubre el fallo de Windows.

// next.config.js — atténuation temporaire de la faille AVIF
module.exports = {
  images: { formats: ['image/webp'] }, // ne plus servir d'AVIF optimisé
};

Lo que hay que recordar

Dos ejecuciones de código remoto sin autenticación corregidas de una vez, en las dos ramas mantenidas de Next.js: la prioridad del día es comprobar la versión en producción y pasar a 16.3.3 o 15.5.24. El atajo AVIF da margen, pero no reemplaza al parche y deja abierto el fallo de Windows.

En los proyectos que alojo, un aviso así dispara una rutina simple que recomiendo a todo el mundo: un npm ls next para conocer la versión real en producción y, acto seguido, la actualización con pruebas de no regresión incluidas. Dos RCE sin autenticación es justo el perfil que un escáner automatizado explota en masa en las horas siguientes a la divulgación: esperar a la próxima ventana de despliegue no es una opción aquí. — Simon Janvier

Para saber más: el aviso de seguridad oficial de Next.js y los avisos detallados publicados en el repositorio vercel/next.js.

Lee también en Mail Studio

Compartir LinkedIn Bluesky Hacker News E-mail

Leer también