Next.js ha publicado esta tarde la versión 16.3.6, la actualización fuera de ciclo que corrige un fallo crítico de seguridad anunciado ayer. Si tu aplicación va por la rama 16, ya puedes actualizar. Si va por la 15, la versión que te toca, la 15.5.26, todavía no estaba publicada al cerrar esta noticia: conviene que estés pendiente hoy mismo.
Qué se sabe y qué todavía no
El 21 de septiembre, el equipo de Next.js hizo algo poco habitual: avisar del parche antes de tenerlo listo. En ese aviso confirmó que el problema es un fallo crítico en una dependencia de terceros, no en el código propio de Next.js. Eso importa más de lo que parece: el fallo vive en algo de lo que Next.js depende por debajo, así que actualizar Next.js es lo que arrastra la corrección hasta tu aplicación, aunque el error no esté en las líneas que escribió su equipo.
Lo que todavía no se sabe es el detalle. El aviso completo, con el impacto, las versiones afectadas y las instrucciones, se publicará en GHSA-vcvr-r3jv-pc5j, que al cerrar esta noticia seguía sin contenido público. No hay, por tanto, ninguna puntuación de gravedad ni descripción técnica que podamos darte todavía sin inventárnosla. Lo que sí hay es una recomendación explícita del fabricante: actualizar en cuanto la versión esté disponible.
Qué hacer, según tu rama
- Si estás en la rama 16, actualiza a la 16.3.6. Es la versión que ya está publicada.
- Si estás en la rama 15, la 15.5.26 es la tuya. Comprueba si ya ha salido antes de tocar nada; quedarse en la 15.5.25 es quedarse con el fallo.
- Si no sabes en qué versión estás, sal de dudas con
npx next --versiondentro del proyecto, o mirando la dependencianexten tupackage.json.
Antes de actualizar, dos costumbres que ahorran sustos: ten la copia de seguridad ya hecha, no programada para esta noche, y ten claro cómo reinicias la aplicación después, ya sea con tu gestor de procesos o, si la tienes en contenedores, con Docker y Docker Compose. Si no manejas npm a diario, aquí tienes lo básico: Cómo usar npm y cambiar la versión de Node.js.
Y si administras tú el servidor VPS donde corre la aplicación, este es el momento de tener claro quién hace el cambio y cuándo: Cómo gestiono mi servidor VPS explica qué es responsabilidad tuya y qué no.
La tercera en once días
Es la tercera alerta de seguridad de Next.js en once días: el 11 de septiembre ya hubo dos fallos críticos de ejecución remota. Sea cual sea la causa, actualizar Next.js ha dejado de ser una tarea de mantenimiento ocasional para convertirse en algo que conviene revisar cada pocos días.
Fuente: Aviso de seguridad de Next.js