Vercel corrige nueve vulnerabilidades críticas en Next.js

Vercel ha publicado parches para nueve vulnerabilidades en Next.js, el popular framework basado en React, que incluyen fallos de severidad alta y media que permiten ataques de falsificación de solicitudes del lado del servidor (SSRF), bypass de autenticación en middleware, denegación de servicio (DoS) y exposición de datos sensibles. Las vulnerabilidades afectan a múltiples componentes, como rewrites, Server Actions, Turbopack y la API de optimización de imágenes, y fueron corregidas en las versiones 15.5.21 y 16.2.11 de Next.js.

CVE y severidad

Vulnerabilidad CVE Severidad Componente afectado
SSRF en rewrites CVE-2026-64645 Alta Función rewrites() y redirects()
SSRF en Server Actions (servidores personalizados) CVE-2026-64649 Alta Server Actions en Node.js
Bypass de middleware/proxy CVE-2026-64642 Alta App Router con Turbopack y middleware.ts
DoS vía Server Actions CVE-2026-64641 Alta App Router
Payloads no acotados en Edge runtime CVE-2026-64646 Media Server Actions en Edge runtime
DoS en API de optimización de imágenes (SVG) CVE-2026-64644 Media API de optimización de imágenes
Confusión de caché (cuerpos de respuesta) CVE-2026-64648 Media fetch() con cuerpos en caché
Confusión de caché (UTF-8 inválido) CVE-2026-64647 Media fetch() con secuencias UTF-8 inválidas
Exposición de identificadores de endpoints internos CVE-2026-64643 Media Cache Components con Server Actions reflectantes

Productos afectados

Producto Versiones afectadas
Next.js 12.0.0 a 15.5.20, 16.0.0 a 16.2.10

Las versiones 13.x y 14.x no recibirán parches directos y requieren actualización a 15.x o 16.x.

Solución

Actualizar Next.js a las versiones 15.5.21 o 16.2.11.

Recomendaciones

Priorizar la actualización en entornos expuestos a Internet y auditar configuraciones de rewrites, Server Actions, Turbopack y Cache Components para identificar posibles vectores de explotación. Validar el correcto funcionamiento de las aplicaciones tras la actualización.

Referencias