
Vercel ha publicado parches para nueve vulnerabilidades en Next.js, el popular framework basado en React, que incluyen fallos de severidad alta y media que permiten ataques de falsificación de solicitudes del lado del servidor (SSRF), bypass de autenticación en middleware, denegación de servicio (DoS) y exposición de datos sensibles. Las vulnerabilidades afectan a múltiples componentes, como rewrites, Server Actions, Turbopack y la API de optimización de imágenes, y fueron corregidas en las versiones 15.5.21 y 16.2.11 de Next.js.
CVE y severidad
| Vulnerabilidad | CVE | Severidad | Componente afectado |
|---|---|---|---|
| SSRF en rewrites | CVE-2026-64645 | Alta | Función rewrites() y redirects() |
| SSRF en Server Actions (servidores personalizados) | CVE-2026-64649 | Alta | Server Actions en Node.js |
| Bypass de middleware/proxy | CVE-2026-64642 | Alta | App Router con Turbopack y middleware.ts |
| DoS vía Server Actions | CVE-2026-64641 | Alta | App Router |
| Payloads no acotados en Edge runtime | CVE-2026-64646 | Media | Server Actions en Edge runtime |
| DoS en API de optimización de imágenes (SVG) | CVE-2026-64644 | Media | API de optimización de imágenes |
| Confusión de caché (cuerpos de respuesta) | CVE-2026-64648 | Media | fetch() con cuerpos en caché |
| Confusión de caché (UTF-8 inválido) | CVE-2026-64647 | Media | fetch() con secuencias UTF-8 inválidas |
| Exposición de identificadores de endpoints internos | CVE-2026-64643 | Media | Cache Components con Server Actions reflectantes |
Productos afectados
| Producto | Versiones afectadas |
|---|---|
| Next.js | 12.0.0 a 15.5.20, 16.0.0 a 16.2.10 |
Las versiones 13.x y 14.x no recibirán parches directos y requieren actualización a 15.x o 16.x.
Solución
Actualizar Next.js a las versiones 15.5.21 o 16.2.11.
Recomendaciones
Priorizar la actualización en entornos expuestos a Internet y auditar configuraciones de rewrites, Server Actions, Turbopack y Cache Components para identificar posibles vectores de explotación. Validar el correcto funcionamiento de las aplicaciones tras la actualización.
Referencias
- Next.js Patches Nine Security Flaws Enabling SSRF, Authentication Bypass, and DoS Attacks (Cyber Security News)
- CVE-2026-64645 (NVD)
- CVE-2026-64645 (MITRE)
- CVE-2026-64649 (NVD)
- CVE-2026-64649 (MITRE)
- CVE-2026-64642 (NVD)
- CVE-2026-64642 (MITRE)
- CVE-2026-64641 (NVD)
- CVE-2026-64641 (MITRE)
- CVE-2026-64646 (NVD)
- CVE-2026-64646 (MITRE)
- CVE-2026-64644 (NVD)
- CVE-2026-64644 (MITRE)
- CVE-2026-64648 (NVD)
- CVE-2026-64648 (MITRE)
- CVE-2026-64647 (NVD)
- CVE-2026-64647 (MITRE)
- CVE-2026-64643 (NVD)
- CVE-2026-64643 (MITRE)
- Security Updates for Next.js (Vercel)
