Vercel ha publicado actualizaciones de seguridad para dos vulnerabilidades de alta gravedad en el framework web Next.js. Ambas fallas permiten la ejecución remota de código (RCE) sin necesidad de autenticación, siendo una de ellas explotable a través de archivos de imagen AVIF manipulados y la otra mediante una vulnerabilidad de traversal de ruta que afecta a servidores con sistemas de archivos Windows.

Vulnerabilidad de Traversal de Ruta

La vulnerabilidad de traversal de ruta, registrada como CVE-2026-75604 y con una puntuación CVSS de 9.0, impacta a las aplicaciones Next.js que utilizan tanto el Pages Router como el App Router sin componentes de caché, siempre que el servidor esté basado en un sistema de archivos Windows. Los entornos Linux y macOS no están afectados. Vercel ha indicado que "no hay una solución alternativa conocida para las aplicaciones afectadas alojadas en Windows" y recomienda actualizar de inmediato si el servidor está en este sistema operativo.

Los parches están disponibles en las versiones Next.js 15.5.24 (Mantenimiento LTS) y 16.3.3 (Active LTS), publicadas el 25 de agosto de 2026. Los usuarios afectados pueden actualizar ejecutando `npm install next@15.5.24` para la línea 15.5 o `npm install next@16.3.3` para la línea 16.3. Según Vercel, las aplicaciones alojadas en su plataforma están protegidas de ambas vulnerabilidades y no requieren actualización.

Falla de Optimización de Imagen AVIF

La segunda vulnerabilidad afecta a la forma en que Next.js optimiza las imágenes utilizando el paquete de procesamiento sharp, que a su vez depende de la biblioteca libheif para analizar archivos AVIF. Un desbordamiento de búfer en la pila crítico en libheif puede permitir la ejecución remota de código cuando Next.js procesa un archivo AVIF controlado por un atacante (GHSA-2xp9-vwfh-vxw4, CVSS v4: 9.5). Esta vulnerabilidad subyacente fue divulgada por los mantenedores de libheif como GHSA-g89c-p67h-r497 y afecta a todas las versiones hasta la v1.23.1.

El problema se origina en el código de escalado de imágenes de la biblioteca, donde un archivo AVIF manipulado provoca que libheif construya una imagen decodificada con dos entradas de plano Alpha a diferentes profundidades de bits, resultando en un desbordamiento de memoria. Los investigadores han demostrado que es posible ejecutar código remoto en múltiples aplicaciones utilizando esta vulnerabilidad, aunque este reclamo aún no ha sido corroborado de manera independiente.

Next.js habilita la optimización AVIF solo cuando un sitio añade explícitamente image/avif a la configuración de formatos en `next.config.js`. Las implementaciones que no contienen esta configuración no están expuestas a esta falla. Las versiones corregidas de Next.js desactivan completamente la optimización AVIF hasta que se propague la solución desde libheif.

Importancia de la Actualización

Vercel había programado la publicación de los parches para el 26 de agosto como parte de su ciclo mensual de seguridad, pero adelantó el lanzamiento un día tras descubrir una vulnerabilidad crítica adicional en una de sus dependencias. Esto resalta la creciente preocupación por la seguridad en la industria, especialmente con el aumento de la investigación sobre vulnerabilidades. Hasta el 27 de agosto de 2026, no se había reportado explotación de ninguna de las dos vulnerabilidades recién corregidas.

Es crucial que los desarrolladores de Next.js mantengan sus aplicaciones actualizadas para evitar posibles ataques que aprovechen estas vulnerabilidades. La situación actual subraya la importancia de una gestión proactiva de la seguridad en el desarrollo web.

Fuente

Ver noticia original