El 25 de agosto de 2026 Vercel publicó actualizaciones de emergencia Next.js 15.5.24 y 16.3.3, que corrigen dos vulnerabilidades críticas de ejecución remota de código (RCE) sin autenticación. La primera es un path traversal en servidores con sistema de archivos Windows (CVE-2026-75604, CVSS 9.0), la segunda es un heap overflow al procesar imágenes AVIF especialmente diseñadas (CVSS v4: 9.5). Para la vulnerabilidad en Windows no existe solución alternativa: la única medida de protección para las aplicaciones autoalojadas es actualizar de inmediato. Las aplicaciones en la plataforma Vercel están protegidas a nivel de infraestructura y no requieren acciones por parte de los usuarios.
CVE-2026-75604: path traversal en Windows
La vulnerabilidad CVE-2026-75604 se clasifica como CWE-22 (restricción incorrecta de ruta a un directorio) y ha recibido una puntuación de 9,0 en CVSS v3.1. Afecta a aplicaciones Next.js que usan simultáneamente Pages Router y App Router sin Cache Components y se ejecutan en un servidor con sistema de archivos Windows.
Versiones afectadas:
- Next.js desde la 13.4 hasta la 15.5.23 inclusive
- Next.js desde la 16.0 hasta la 16.3.2 inclusive
Los despliegues en Linux y macOS no son vulnerables a este fallo. Según la recomendación de Vercel, no existe solución alternativa para las aplicaciones afectadas en Windows: es necesario actualizar de inmediato. El mecanismo concreto de ataque no se detalla en la recomendación. El descubrimiento de la vulnerabilidad se atribuye a los investigadores evolutionstorm y B0RI.
Heap overflow a través de imágenes AVIF
La segunda vulnerabilidad (GHSA-2xp9-vwfh-vxw4, CVSS v4: 9.5) está relacionada con el procesamiento de imágenes en formato AVIF. Next.js utiliza la biblioteca sharp para la optimización de imágenes y sharp, a su vez, se apoya en la biblioteca en C libheif para el análisis de archivos AVIF.
El problema de base es un heap overflow en libheif (CVSS v3.1: 9.8) en la función de escalado de imágenes. Un archivo AVIF especialmente diseñado con referencias anidadas a elementos derivados de identidad y elementos auxiliares obliga a libheif a crear una imagen decodificada con dos entradas de canal alfa con distinta profundidad de bits. El escalador reserva un búfer de destino con el tamaño de la primera entrada de 8 bits, pero después escribe valores de 16 bits de la segunda entrada en ese mismo búfer, sobrescribiendo aproximadamente 16 384 bytes más allá de la región asignada.
Las versiones afectadas por la vulnerabilidad de AVIF son mucho más amplias:
- Next.js desde la 10.0.0 hasta la 15.5.23 inclusive
- Next.js desde la 16.0 hasta la 16.3.2 inclusive
- libheif todas las versiones hasta la 1.23.1 inclusive
Los investigadores han publicado un PoC exploit público en Python que reproduce la corrupción de heap bajo AddressSanitizer. Según su declaración, lograron conseguir ejecución remota de código en varias aplicaciones; sin embargo, esta afirmación no ha sido verificada de manera independiente: el PoC público solo demuestra la corrupción de memoria.
Un factor de mitigación importante: la optimización de AVIF en Next.js solo se activa al añadir explícitamente image/avif a la configuración formats en el archivo next.config.js. Los despliegues sin este ajuste no son vulnerables.
Discrepancia en la atribución
Cabe señalar una discrepancia en la autoría del descubrimiento de la vulnerabilidad de AVIF. El registro de cambios de Vercel atribuye la divulgación al equipo Hacktron, mientras que la recomendación de libheif cita a rootxharsh como descubridor de la vulnerabilidad y a KarimPwnz como coordinador. La relación entre estos nombres y el equipo Hacktron no se aclara en las fuentes primarias.
Contexto: creciente flujo de vulnerabilidades en Next.js
La publicación de agosto es la segunda dentro del marco del programa formal mensual de seguridad de Vercel, lanzado en julio de 2026. La empresa vinculó directamente la creación del programa con el aumento del volumen de investigación de vulnerabilidades en la industria, «impulsado por el descubrimiento mediante LLM». El primer lanzamiento programado en julio corrigió nueve vulnerabilidades, incluidas denegación de servicio, server-side request forgery y bypass de middleware.
Es significativo que Vercel adelantara la publicación de los parches de agosto un día respecto a la fecha prevista —del 26 al 25 de agosto— tras descubrir una vulnerabilidad crítica adicional en una de las dependencias upstream.
Las versiones parcheadas de Next.js desactivan por completo la optimización AVIF hasta que haya un arreglo disponible en la versión upstream de libheif. En el momento de la publicación del material original, la versión libheif 1.23.2, señalada como corregida en la recomendación, aún no se había publicado.
Recomendaciones para la mitigación
Para aplicaciones Next.js autoalojadas:
- Actualice de inmediato a las versiones corregidas:
npm install [email protected]— para la rama 15.x y anterioresnpm install [email protected]— para la rama 16.x
- Priorice los servidores Windows: para CVE-2026-75604 no existe solución alternativa. Si su aplicación utiliza ambos routers en Windows, la actualización es la única medida de protección.
- Revise la configuración de AVIF: si en
next.config.jsno apareceimage/avifen el ajusteformats, su aplicación no es vulnerable al fallo de AVIF. No obstante, se recomienda actualizar para corregir ambos problemas. - Tenga en cuenta la desactivación de la optimización AVIF: tras la actualización, los archivos AVIF se entregarán sin optimizar hasta que se publique una versión corregida de libheif. Esto puede afectar al rendimiento de la entrega de imágenes.
Las aplicaciones alojadas en la plataforma Vercel están protegidas a nivel de infraestructura: el servicio gestionado de optimización de imágenes ya ha desactivado el procesamiento de AVIF, y el entorno de ejecución de Next.js utiliza Linux, lo que excluye la vulnerabilidad de Windows. No se requiere redeploy ni actualización por parte del usuario.
Ambas vulnerabilidades cuentan con un PoC exploit público (para AVIF) o con una descripción detallada del vector de ataque, lo que deja una ventana extremadamente estrecha para actualizar con seguridad. Las organizaciones con instancias autoalojadas de Next.js en Windows deben tratar la actualización como una tarea de máxima prioridad, y todas las demás deberían aplicar el parche en el próximo ciclo de mantenimiento, sin esperar a que se confirme una explotación activa.