Next.js publicó su actualización de seguridad de julio de 2026 con correcciones para nueve vulnerabilidades: cuatro de severidad alta y cinco de severidad media. Si administras una aplicación Next.js en un VPS, servidor dedicado o infraestructura propia, debes actualizar a Next.js 16.2.11 o 15.5.21, según la rama que utilices.
Resumen: las fallas incluyen SSRF, evasión de Middleware/Proxy, denegación de servicio, confusión de caché y exposición de identificadores internos de Server Functions. Los parches están disponibles desde el 20–21 de julio de 2026.
Qué corrigió Next.js en julio de 2026
El aviso oficial de Next.js recomienda pasar a 16.2.11, la rama Active LTS, o a 15.5.21, la rama Maintenance LTS. No se anunciaron correcciones equivalentes para ramas menores antiguas: una aplicación en Next.js 13, 14 o en una versión anterior de 15.x debe migrar a una de las versiones corregidas compatibles.
La prioridad es especialmente alta para instalaciones autogestionadas, porque varias condiciones afectan a servidores personalizados, reescrituras dinámicas, Server Actions, Edge Runtime, Turbopack o el optimizador de imágenes integrado.
Las nueve vulnerabilidades y versiones afectadas
| CVE | Severidad | Impacto principal | Versiones afectadas |
|---|---|---|---|
| CVE-2026-64645 | Alta | SSRF o redirección abierta mediante destinos dinámicos en rewrites/redirects. | ≥12.0.0 y <15.5.21; ≥16.0.0 y <16.2.11 |
| CVE-2026-64649 | Alta | SSRF en Server Actions sobre servidores personalizados cuando el origen puede manipularse mediante encabezados Host. | ≥14.1.1 y <15.5.21; ≥16.0.0 y <16.2.11 |
| CVE-2026-64642 | Alta | Evasión de Middleware/Proxy en App Router con Turbopack y una sola configuración regional. | ≥16.0.0 y <16.2.11 |
| CVE-2026-64641 | Alta | Denegación de servicio en App Router mediante Server Actions. | ≥13.0.0 y <15.5.21; ≥16.0.0 y <16.2.11 |
| CVE-2026-64644 | Media | Agotamiento de CPU en la API de optimización de imágenes al procesar SVG remotos maliciosos. | ≥15.5.0 y <15.5.21; ≥16.0.0 y <16.2.11 |
| CVE-2026-64646 | Media | Consumo excesivo de memoria por cargas sin límite en Server Actions ejecutadas en Edge Runtime. | ≥13.0.0 y <15.5.21; ≥16.0.0 y <16.2.11 |
| CVE-2026-64648 | Media | Confusión de caché en respuestas a solicitudes que contienen cuerpo. | ≥13.0.0 y <15.5.21; ≥16.0.0 y <16.2.11 |
| CVE-2026-64647 | Media | Confusión de caché con cuerpos de solicitud que contienen UTF-8 no válido. | ≥13.0.0 y <15.5.21; ≥16.0.0 y <16.2.11 |
| CVE-2026-64643 | Media | Divulgación no autenticada de identificadores internos de endpoints de Server Functions. | ≥13.0.0 y <15.5.21; ≥16.0.0 y <16.2.11 |
¿Existe explotación activa?
Al revisar los avisos oficiales el 24 de julio de 2026, Vercel y GitHub no indicaban explotación activa confirmada para estas nueve CVE, y no encontramos ninguna de ellas en el catálogo KEV de CISA. Eso no demuestra que no existan intentos privados: los detalles técnicos y los parches ya son públicos, por lo que conviene actualizar sin esperar señales de ataque.
Cómo actualizar Next.js de forma segura
1. Comprueba la versión instalada
Desde el directorio del proyecto ejecuta:
npm ls next
node -p "require('next/package.json').version"2. Haz copia de seguridad y elige la rama corregida
Guarda el código, variables de entorno, archivos persistentes y base de datos. Si administras una máquina virtual, crea también un snapshot antes del despliegue. Después actualiza a la versión corregida de tu rama:
Despliega Next.js con control total del entorno
Ejecuta Next.js y Node.js en un VPS con acceso root, recursos escalables y libertad para aplicar actualizaciones de seguridad cuando las necesites.


# Rama 16.x
npm install [email protected]
# Rama 15.5.x
npm install [email protected]Con pnpm o Yarn utiliza el comando equivalente y conserva el archivo de bloqueo. No instales ambas versiones: elige la que corresponda a tu plan de compatibilidad.
3. Reconstruye y prueba antes de reiniciar producción
rm -rf .next
npm run build
npm test
npm ls nextPrueba las rutas protegidas por Middleware/Proxy, Server Actions, carga y optimización de imágenes, internacionalización, caché y cualquier rewrite hacia servicios externos. Después despliega el artefacto y reinicia el proceso administrado por systemd, PM2, Docker o tu orquestador.
4. Verifica el despliegue
- Confirma que producción reporta 16.2.11 o 15.5.21.
- Revisa errores 4xx/5xx, uso de CPU y memoria, latencia y reinicios.
- Comprueba que el archivo de bloqueo y la imagen de contenedor incluyen la versión corregida.
- Conserva el snapshot solo el tiempo necesario y documenta el cambio.
Mitigaciones temporales si no puedes actualizar hoy
Las mitigaciones reducen exposición, pero no sustituyen el parche:
- Rewrites y redirects: no construyas nombres de host externos con datos controlados por usuarios. Limita los destinos a una lista permitida.
- Servidor personalizado: fija y valida
HostyX-Forwarded-Hosten el proxy inverso. En versiones compatibles, configura__NEXT_PRIVATE_ORIGINcon un origen confiable. - Edge Runtime: limita el cuerpo de la solicitud a 5 MiB en el proxy o plataforma.
- Optimización de imágenes: bloquea SVG remotos no confiables. El aviso de CVE-2026-64644 también documenta
experimental.imgOptSkipMetadata: truecomo mitigación temporal. - Server Actions y caché: valida autorización dentro de cada límite
use serverouse cache; no dependas de que el identificador interno sea secreto. - Disponibilidad: aplica límites de velocidad, timeouts y alertas de CPU/memoria en el proxy y el proceso Node.js.
Recomendaciones para Next.js autogestionado en un VPS
Ejecuta la aplicación con un usuario sin privilegios, expón únicamente el proxy inverso, limita puertos con firewall y separa secretos del repositorio. Automatiza alertas de dependencias, registra la versión de cada despliegue y mantén una ruta de rollback probada.
Si estás planificando migrar una aplicación Node.js a una infraestructura con recursos dedicados, snapshots y control del sistema, revisa los VPS de Teramont Host. La actualización de la aplicación sigue siendo responsabilidad del administrador, pero una base operativa clara facilita respaldos, monitoreo y recuperación.
Preguntas frecuentes
¿Next.js 16.2.10 es seguro frente a estas fallas?
No. La versión corregida de la rama 16 es 16.2.11. También debes comprobar el archivo de bloqueo y la versión instalada en producción, no solo package.json.
¿Puedo permanecer en Next.js 15?
Sí, si migras a 15.5.21, la versión Maintenance LTS corregida para este conjunto de vulnerabilidades. Evalúa por separado futuras fechas de soporte.
¿Qué hago si utilizo Next.js 13 o 14?
Debes planificar la migración a 15.5.21 o 16.2.11. El aviso de julio no ofrece una versión corregida dentro de las ramas 13 o 14.
¿Actualizar Node.js corrige estas CVE?
No. Las vulnerabilidades están en el paquete next. Mantener Node.js actualizado también es importante, pero debes actualizar Next.js explícitamente y reconstruir la aplicación.
¿Una CDN o WAF elimina el riesgo?
No por completo. Puede reducir algunos vectores mediante límites y validación, pero no corrige la lógica vulnerable en el servidor. La solución principal es instalar una versión parcheada.
Conclusión
Next.js 16.2.11 y 15.5.21 corrigen nueve vulnerabilidades con impacto real en aplicaciones autogestionadas. Haz un inventario de tus despliegues y prioriza los que utilizan Server Actions, servidores personalizados, Turbopack, rewrites dinámicos u optimización de imágenes, y completa la actualización con pruebas, monitoreo y un rollback preparado.








