Saltar al contenido principal
Teramont Logo
Next.js corrige 9 vulnerabilidades: actualiza a 16.2.11 o 15.5.21
Volver al blog

Next.js corrige 9 vulnerabilidades: actualiza a 16.2.11 o 15.5.21

Mizael Segovia

24/7/2026 ·Mizael Segovia· 6 min de lectura ·

32 visualizaciones

Next.js publicó su actualización de seguridad de julio de 2026 con correcciones para nueve vulnerabilidades: cuatro de severidad alta y cinco de severidad media. Si administras una aplicación Next.js en un VPS, servidor dedicado o infraestructura propia, debes actualizar a Next.js 16.2.11 o 15.5.21, según la rama que utilices.

Resumen: las fallas incluyen SSRF, evasión de Middleware/Proxy, denegación de servicio, confusión de caché y exposición de identificadores internos de Server Functions. Los parches están disponibles desde el 20–21 de julio de 2026.

Qué corrigió Next.js en julio de 2026

El aviso oficial de Next.js recomienda pasar a 16.2.11, la rama Active LTS, o a 15.5.21, la rama Maintenance LTS. No se anunciaron correcciones equivalentes para ramas menores antiguas: una aplicación en Next.js 13, 14 o en una versión anterior de 15.x debe migrar a una de las versiones corregidas compatibles.

La prioridad es especialmente alta para instalaciones autogestionadas, porque varias condiciones afectan a servidores personalizados, reescrituras dinámicas, Server Actions, Edge Runtime, Turbopack o el optimizador de imágenes integrado.

Las nueve vulnerabilidades y versiones afectadas

Vulnerabilidades incluidas en la actualización de seguridad de Next.js de julio de 2026
CVE Severidad Impacto principal Versiones afectadas
CVE-2026-64645 Alta SSRF o redirección abierta mediante destinos dinámicos en rewrites/redirects. ≥12.0.0 y <15.5.21; ≥16.0.0 y <16.2.11
CVE-2026-64649 Alta SSRF en Server Actions sobre servidores personalizados cuando el origen puede manipularse mediante encabezados Host. ≥14.1.1 y <15.5.21; ≥16.0.0 y <16.2.11
CVE-2026-64642 Alta Evasión de Middleware/Proxy en App Router con Turbopack y una sola configuración regional. ≥16.0.0 y <16.2.11
CVE-2026-64641 Alta Denegación de servicio en App Router mediante Server Actions. ≥13.0.0 y <15.5.21; ≥16.0.0 y <16.2.11
CVE-2026-64644 Media Agotamiento de CPU en la API de optimización de imágenes al procesar SVG remotos maliciosos. ≥15.5.0 y <15.5.21; ≥16.0.0 y <16.2.11
CVE-2026-64646 Media Consumo excesivo de memoria por cargas sin límite en Server Actions ejecutadas en Edge Runtime. ≥13.0.0 y <15.5.21; ≥16.0.0 y <16.2.11
CVE-2026-64648 Media Confusión de caché en respuestas a solicitudes que contienen cuerpo. ≥13.0.0 y <15.5.21; ≥16.0.0 y <16.2.11
CVE-2026-64647 Media Confusión de caché con cuerpos de solicitud que contienen UTF-8 no válido. ≥13.0.0 y <15.5.21; ≥16.0.0 y <16.2.11
CVE-2026-64643 Media Divulgación no autenticada de identificadores internos de endpoints de Server Functions. ≥13.0.0 y <15.5.21; ≥16.0.0 y <16.2.11

¿Existe explotación activa?

Al revisar los avisos oficiales el 24 de julio de 2026, Vercel y GitHub no indicaban explotación activa confirmada para estas nueve CVE, y no encontramos ninguna de ellas en el catálogo KEV de CISA. Eso no demuestra que no existan intentos privados: los detalles técnicos y los parches ya son públicos, por lo que conviene actualizar sin esperar señales de ataque.

Cómo actualizar Next.js de forma segura

1. Comprueba la versión instalada

Desde el directorio del proyecto ejecuta:

npm ls next
node -p "require('next/package.json').version"

2. Haz copia de seguridad y elige la rama corregida

Guarda el código, variables de entorno, archivos persistentes y base de datos. Si administras una máquina virtual, crea también un snapshot antes del despliegue. Después actualiza a la versión corregida de tu rama:

Despliega Next.js con control total del entorno

Ejecuta Next.js y Node.js en un VPS con acceso root, recursos escalables y libertad para aplicar actualizaciones de seguridad cuando las necesites.

Premium Character
Ver VPS Hosting
# Rama 16.x
npm install [email protected]

# Rama 15.5.x
npm install [email protected]

Con pnpm o Yarn utiliza el comando equivalente y conserva el archivo de bloqueo. No instales ambas versiones: elige la que corresponda a tu plan de compatibilidad.

3. Reconstruye y prueba antes de reiniciar producción

rm -rf .next
npm run build
npm test
npm ls next

Prueba las rutas protegidas por Middleware/Proxy, Server Actions, carga y optimización de imágenes, internacionalización, caché y cualquier rewrite hacia servicios externos. Después despliega el artefacto y reinicia el proceso administrado por systemd, PM2, Docker o tu orquestador.

4. Verifica el despliegue

  • Confirma que producción reporta 16.2.11 o 15.5.21.
  • Revisa errores 4xx/5xx, uso de CPU y memoria, latencia y reinicios.
  • Comprueba que el archivo de bloqueo y la imagen de contenedor incluyen la versión corregida.
  • Conserva el snapshot solo el tiempo necesario y documenta el cambio.

Mitigaciones temporales si no puedes actualizar hoy

Las mitigaciones reducen exposición, pero no sustituyen el parche:

  • Rewrites y redirects: no construyas nombres de host externos con datos controlados por usuarios. Limita los destinos a una lista permitida.
  • Servidor personalizado: fija y valida Host y X-Forwarded-Host en el proxy inverso. En versiones compatibles, configura __NEXT_PRIVATE_ORIGIN con un origen confiable.
  • Edge Runtime: limita el cuerpo de la solicitud a 5 MiB en el proxy o plataforma.
  • Optimización de imágenes: bloquea SVG remotos no confiables. El aviso de CVE-2026-64644 también documenta experimental.imgOptSkipMetadata: true como mitigación temporal.
  • Server Actions y caché: valida autorización dentro de cada límite use server o use cache; no dependas de que el identificador interno sea secreto.
  • Disponibilidad: aplica límites de velocidad, timeouts y alertas de CPU/memoria en el proxy y el proceso Node.js.

Recomendaciones para Next.js autogestionado en un VPS

Ejecuta la aplicación con un usuario sin privilegios, expón únicamente el proxy inverso, limita puertos con firewall y separa secretos del repositorio. Automatiza alertas de dependencias, registra la versión de cada despliegue y mantén una ruta de rollback probada.

Si estás planificando migrar una aplicación Node.js a una infraestructura con recursos dedicados, snapshots y control del sistema, revisa los VPS de Teramont Host. La actualización de la aplicación sigue siendo responsabilidad del administrador, pero una base operativa clara facilita respaldos, monitoreo y recuperación.

Preguntas frecuentes

¿Next.js 16.2.10 es seguro frente a estas fallas?

No. La versión corregida de la rama 16 es 16.2.11. También debes comprobar el archivo de bloqueo y la versión instalada en producción, no solo package.json.

¿Puedo permanecer en Next.js 15?

Sí, si migras a 15.5.21, la versión Maintenance LTS corregida para este conjunto de vulnerabilidades. Evalúa por separado futuras fechas de soporte.

¿Qué hago si utilizo Next.js 13 o 14?

Debes planificar la migración a 15.5.21 o 16.2.11. El aviso de julio no ofrece una versión corregida dentro de las ramas 13 o 14.

¿Actualizar Node.js corrige estas CVE?

No. Las vulnerabilidades están en el paquete next. Mantener Node.js actualizado también es importante, pero debes actualizar Next.js explícitamente y reconstruir la aplicación.

¿Una CDN o WAF elimina el riesgo?

No por completo. Puede reducir algunos vectores mediante límites y validación, pero no corrige la lógica vulnerable en el servidor. La solución principal es instalar una versión parcheada.

Conclusión

Next.js 16.2.11 y 15.5.21 corrigen nueve vulnerabilidades con impacto real en aplicaciones autogestionadas. Haz un inventario de tus despliegues y prioriza los que utilizan Server Actions, servidores personalizados, Turbopack, rewrites dinámicos u optimización de imágenes, y completa la actualización con pruebas, monitoreo y un rollback preparado.

Fuentes oficiales

Next.js corrige 9 vulnerabilidades: actualiza a 16.2.11 o 15.5.21
GeneralNext.jsNode.jsJavaScriptSeguridad webVulnerabilidadesDespliegue webAdministración de servidores
¿Te gustó este artículo?Compártelo:

Sobre el autor

Mizael Segovia

Mizael Segovia

CEO & Desarrollador Full Stack y DevOps en Teramont Host

Continúa explorando guías, noticias y análisis relacionados.

CTA Pattern

¿Necesitas ayuda con tu servidor?

Nuestro equipo está listo para ayudarte con cualquier duda o problema que tengas.

Contáctenos