Next.js: dos fallos críticos de ejecución remota, comprueba tu versión

Viernes, Septiembre 11, 2026

Si tienes una aplicación hecha con Next.js, para de leer un momento y comprueba la versión. Hay dos fallos de gravedad crítica que permiten ejecutar código en tu servidor sin necesidad de estar autenticado.

Los dos fallos

  • Optimización de imágenes AVIF. El fallo está en una biblioteca de más abajo (libheif, que llega a través de sharp). Basta con que tu aplicación optimice una imagen AVIF preparada por un atacante. Las versiones corregidas desactivan la optimización de AVIF hasta que la corrección llegue desde arriba.
  • Servidores sobre Windows. Afecta a aplicaciones que combinan Pages Router y App Router sin Cache Components. Aquí va el matiz importante y honesto: Linux y macOS no están afectados por este segundo fallo. Y para los que sí lo están no hay solución alternativa: hay que actualizar.

Qué versión debes tener

Las corregidas son 16.3.3 en la rama con soporte activo y 15.5.24 en la de mantenimiento. Se actualiza con npm install next@16.3.3 o npm install next@15.5.24, según la rama en la que estés.

Para saber en cuál estás, npm ls next dentro del proyecto. Y si no eres tú quien la mantiene, es la pregunta exacta que hay que hacerle hoy a quien te lleva el desarrollo.

Y una reflexión sobre dónde vive tu aplicación

Estas cosas no se arreglan solas. Alguien tiene que enterarse, decidir y actualizar. Si tu aplicación corre en un servidor VPS, esa persona tiene nombre y apellidos, y conviene tenerlo claro antes de que salga el aviso, no después. Si no estás seguro de en qué modalidad estás, aquí está la diferencia: VPS administrado y no administrado.

Fuente: Aviso de seguridad de Next.js