
General
Next.js corrige 9 vulnerabilidades: actualiza a 16.2.11 o 15.5.21
Next.js 16.2.11 y 15.5.21 corrigen nueve fallas de SSRF, bypass, DoS y caché. Consulta versiones afectadas, mitigaciones y pasos de actualización.
Leer más6 min de lectura

26/8/2026 ·Mizael Segovia· 7 min de lectura ·
144 visualizaciones
Nuestro equipo está listo para ayudarte con cualquier duda o problema que tengas.
ContáctenosNext.js publicó el 25 de agosto de 2026 una actualización que corrige dos vulnerabilidades críticas capaces de provocar ejecución remota de código (RCE). Las versiones seguras son Next.js 16.3.3, rama Active LTS, y 15.5.24, rama Maintenance LTS. Si tu aplicación se ejecuta sobre Windows o procesa imágenes AVIF mediante el optimizador integrado, la actualización debe tratarse como urgente.
Respuesta rápida: si ya usas Next.js 16, actualiza a 16.3.3; si necesitas permanecer en la rama 15, instala 15.5.24. No basta con modificar package.json: debes actualizar el archivo de bloqueo, reconstruir la aplicación, desplegar un artefacto nuevo y confirmar la versión que realmente está ejecutándose en producción.
Estas versiones son principalmente parches de seguridad. No son una nueva versión mayor. Corrigen dos fallas críticas divulgadas en el aviso oficial de agosto de Next.js:
| Vulnerabilidad | Condición principal | Versiones afectadas | Corrección |
|---|---|---|---|
| CVE-2026-75604 / GHSA-p293-qw3h-jr36 RCE en servidores Windows, CVSS 9.0 |
Pages Router o App Router sin Cache Components, ejecutados sobre un sistema de archivos Windows. | ≥13.4 y <15.5.24; ≥16.0 y <16.3.3 | 15.5.24 o 16.3.3 |
| GHSA-2xp9-vwfh-vxw4 RCE al optimizar AVIF, CVSS 9.5 |
Archivos AVIF procesados por la API de optimización de imágenes mediante Sharp y la biblioteca subyacente libheif. | Next.js desde 10.0.0 hasta versiones anteriores a 15.5.24; rama 16 anterior a 16.3.3 | 15.5.24 o 16.3.3; el parche deshabilita temporalmente la optimización AVIF |
La primera vulnerabilidad es un problema de recorrido de rutas que puede terminar en ejecución remota de código cuando la aplicación se sirve desde una máquina con sistema de archivos Windows. Afecta tanto a Pages Router como a App Router cuando no se utilizan Cache Components. No requiere autenticación ni interacción del usuario.
El aviso oficial es especialmente claro: no existe una mitigación conocida para una aplicación Windows afectada. Un WAF, una CDN o un proxy inverso no sustituyen el parche. Si process.platform devuelve win32 y la versión está dentro del rango vulnerable, debes actualizar inmediatamente.
Next.js utiliza Sharp para transformar imágenes. Sharp, a su vez, depende de libheif para procesar AVIF. Una falla en esa cadena puede permitir ejecución de código cuando el optimizador recibe un AVIF especialmente preparado. El riesgo importa sobre todo cuando una aplicación optimiza imágenes remotas o contenido proporcionado por terceros.
En las versiones corregidas, la optimización AVIF queda deshabilitada mientras la solución de la dependencia se propaga. Por eso podrías observar que una solicitud que antes negociaba AVIF pasa a utilizar otro formato. Esa diferencia es una medida de seguridad intencional, no necesariamente un error de tu configuración.
package.json.image/avif dentro de images.formats y verifica si aceptas imágenes remotas o cargas de usuarios.npm ls next sharp
node -p "require('next/package.json').version"
node -p "process.platform"El resultado win32 identifica Node.js sobre Windows. En Linux normalmente verás linux. Aunque uses Linux, la vulnerabilidad del optimizador AVIF puede seguir siendo relevante.
Guarda el código, el archivo de bloqueo, las variables de entorno y cualquier dato persistente. En un VPS, un snapshot previo facilita la recuperación. La reversión debe llevarte a un artefacto funcional que ya incluya el parche; no conviene volver a una versión vulnerable.
Para reducir cambios simultáneos, realiza primero una actualización puntual del paquete next:
# Active LTS: Next.js 16
npm install [email protected]
# Maintenance LTS: Next.js 15
npm install [email protected]Con otros administradores de paquetes:
pnpm add [email protected]
yarn add [email protected]
bun add [email protected]Ejecuta Node.js y Next.js en un VPS con acceso root, recursos dedicados, snapshots y libertad para aplicar parches cuando producción lo necesita.


Elige un solo comando y una sola rama. Si estás migrando desde Next.js 13, 14 o una versión antigua de 15, ya no es un simple parche: revisa la guía oficial de actualización a Next.js 16 y utiliza el codemod oficial en una rama separada.
npm run build
npm test
npm ls next
node -p "require('next/package.json').version"Si el proyecto no define npm test, ejecuta las pruebas reales de tu repositorio. Verifica especialmente rutas de imágenes, cargas de usuarios, Server Actions, autenticación, caché, Middleware o Proxy y las páginas que se renderizan dinámicamente.
Una actualización local no protege el servidor. Genera un artefacto nuevo y reinicia cada instancia. Para Docker, evita reutilizar una capa antigua de node_modules:
docker build --pull --no-cache -t mi-app:next-16.3.3 .
docker compose up -d --force-recreateEn PM2, construye antes de recargar:
npm run build
pm2 reload ecosystem.config.js --update-envSi ya estás en 16.x, 16.3 también incorpora las mejoras generales anunciadas para esa rama: Instant Navigations, compilaciones y renderizado más rápidos y hasta un 90% menos de memoria durante el desarrollo en escenarios medidos por el equipo de Next.js. Sin embargo, no debes mezclar conceptos: 16.3.3 es el parche de seguridad; las funciones llegaron con 16.3.
Si permaneces en 15.5 por compatibilidad, 15.5.24 ofrece las correcciones críticas sin obligarte a adoptar inmediatamente los cambios mayores de Next.js 16. Esa puede ser la vía de menor riesgo operativo mientras preparas y pruebas la migración.
No frente a estas dos vulnerabilidades. La versión corregida de la rama 16 es 16.3.3.
Sí. Next.js 15.5.24 es la versión Maintenance LTS corregida para este lanzamiento.
La RCE de CVE-2026-75604 es específica de servidores con sistema de archivos Windows. La falla de AVIF no debe considerarse exclusiva de Windows; revisa cualquier despliegue que utilice el optimizador de imágenes.
No necesariamente para aplicar este parche puntual. Actualiza next, respeta las dependencias compatibles de tu proyecto y revisa la salida del administrador de paquetes. Una migración mayor sí puede requerir cambios adicionales.
No. Puede limitar parte del tráfico, pero no corrige el código vulnerable ni garantiza que un archivo malicioso nunca llegue al optimizador.
Next.js 16.3.3 y 15.5.24 son actualizaciones prioritarias porque corrigen dos rutas distintas hacia ejecución remota de código. Identifica versiones, sistema operativo y uso de AVIF; actualiza la rama adecuada; reconstruye todos los artefactos y verifica la versión en producción. Si ya aplicaste la actualización de seguridad de Next.js de julio de 2026, este parche de agosto sigue siendo necesario.
Encuentra primero nuestros próximos artículos
Marca Teramont como fuente preferida para ver más de nuestras guías y noticias en Google, Top Stories y sus experiencias con IA.

Continúa explorando guías, noticias y análisis relacionados.

General
Next.js 16.2.11 y 15.5.21 corrigen nueve fallas de SSRF, bypass, DoS y caché. Consulta versiones afectadas, mitigaciones y pasos de actualización.
Leer más6 min de lectura
General
Node.js ya publicó los parches de julio de 2026. Revisa las 11 CVE, elige la versión corregida de tu rama y actualiza NVM, Docker o paquetes del sistema con verificación y rollback.
Leer más18 min de lectura
General
CVE-2026-65643 afecta las versiones compatibles de cPanel & WHM. Revisa el alcance real, versiones corregidas, actualización y señales de compromiso.
Leer más5 min de lectura