
General
Next.js corrige dos RCE críticas: actualiza a 16.3.3 o 15.5.24
Next.js 16.3.3 y 15.5.24 corrigen dos RCE críticas en servidores Windows y optimización AVIF. Revisa el impacto y actualiza producción de forma segura.
Leer más7 min de lectura

24/7/2026 ·Mizael Segovia· 6 min de lectura ·
297 visualizaciones
Nuestro equipo está listo para ayudarte con cualquier duda o problema que tengas.
ContáctenosNext.js publicó su actualización de seguridad de julio de 2026 con correcciones para nueve vulnerabilidades: cuatro de severidad alta y cinco de severidad media. Si administras una aplicación Next.js en un VPS, servidor dedicado o infraestructura propia, debes actualizar a Next.js 16.2.11 o 15.5.21, según la rama que utilices.
Resumen: las fallas incluyen SSRF, evasión de Middleware/Proxy, denegación de servicio, confusión de caché y exposición de identificadores internos de Server Functions. Los parches están disponibles desde el 20–21 de julio de 2026.
El aviso oficial de Next.js recomienda pasar a 16.2.11, la rama Active LTS, o a 15.5.21, la rama Maintenance LTS. No se anunciaron correcciones equivalentes para ramas menores antiguas: una aplicación en Next.js 13, 14 o en una versión anterior de 15.x debe migrar a una de las versiones corregidas compatibles.
La prioridad es especialmente alta para instalaciones autogestionadas, porque varias condiciones afectan a servidores personalizados, reescrituras dinámicas, Server Actions, Edge Runtime, Turbopack o el optimizador de imágenes integrado.
| CVE | Severidad | Impacto principal | Versiones afectadas |
|---|---|---|---|
| CVE-2026-64645 | Alta | SSRF o redirección abierta mediante destinos dinámicos en rewrites/redirects. | ≥12.0.0 y <15.5.21; ≥16.0.0 y <16.2.11 |
| CVE-2026-64649 | Alta | SSRF en Server Actions sobre servidores personalizados cuando el origen puede manipularse mediante encabezados Host. | ≥14.1.1 y <15.5.21; ≥16.0.0 y <16.2.11 |
| CVE-2026-64642 | Alta | Evasión de Middleware/Proxy en App Router con Turbopack y una sola configuración regional. | ≥16.0.0 y <16.2.11 |
| CVE-2026-64641 | Alta | Denegación de servicio en App Router mediante Server Actions. | ≥13.0.0 y <15.5.21; ≥16.0.0 y <16.2.11 |
| CVE-2026-64644 | Media | Agotamiento de CPU en la API de optimización de imágenes al procesar SVG remotos maliciosos. | ≥15.5.0 y <15.5.21; ≥16.0.0 y <16.2.11 |
| CVE-2026-64646 | Media | Consumo excesivo de memoria por cargas sin límite en Server Actions ejecutadas en Edge Runtime. | ≥13.0.0 y <15.5.21; ≥16.0.0 y <16.2.11 |
| CVE-2026-64648 | Media | Confusión de caché en respuestas a solicitudes que contienen cuerpo. | ≥13.0.0 y <15.5.21; ≥16.0.0 y <16.2.11 |
| CVE-2026-64647 | Media | Confusión de caché con cuerpos de solicitud que contienen UTF-8 no válido. | ≥13.0.0 y <15.5.21; ≥16.0.0 y <16.2.11 |
| CVE-2026-64643 | Media | Divulgación no autenticada de identificadores internos de endpoints de Server Functions. | ≥13.0.0 y <15.5.21; ≥16.0.0 y <16.2.11 |
Al revisar los avisos oficiales el 24 de julio de 2026, Vercel y GitHub no indicaban explotación activa confirmada para estas nueve CVE, y no encontramos ninguna de ellas en el catálogo KEV de CISA. Eso no demuestra que no existan intentos privados: los detalles técnicos y los parches ya son públicos, por lo que conviene actualizar sin esperar señales de ataque.
Desde el directorio del proyecto ejecuta:
npm ls next
node -p "require('next/package.json').version"Guarda el código, variables de entorno, archivos persistentes y base de datos. Si administras una máquina virtual, crea también un snapshot antes del despliegue. Después actualiza a la versión corregida de tu rama:
Ejecuta Next.js y Node.js en un VPS con acceso root, recursos escalables y libertad para aplicar actualizaciones de seguridad cuando las necesites.


# Rama 16.x
npm install [email protected]
# Rama 15.5.x
npm install [email protected]Con pnpm o Yarn utiliza el comando equivalente y conserva el archivo de bloqueo. No instales ambas versiones: elige la que corresponda a tu plan de compatibilidad.
rm -rf .next
npm run build
npm test
npm ls nextPrueba las rutas protegidas por Middleware/Proxy, Server Actions, carga y optimización de imágenes, internacionalización, caché y cualquier rewrite hacia servicios externos. Después despliega el artefacto y reinicia el proceso administrado por systemd, PM2, Docker o tu orquestador.
Las mitigaciones reducen exposición, pero no sustituyen el parche:
Host y X-Forwarded-Host en el proxy inverso. En versiones compatibles, configura __NEXT_PRIVATE_ORIGIN con un origen confiable.experimental.imgOptSkipMetadata: true como mitigación temporal.use server o use cache; no dependas de que el identificador interno sea secreto.Ejecuta la aplicación con un usuario sin privilegios, expón únicamente el proxy inverso, limita puertos con firewall y separa secretos del repositorio. Automatiza alertas de dependencias, registra la versión de cada despliegue y mantén una ruta de rollback probada.
Si estás planificando migrar una aplicación Node.js a una infraestructura con recursos dedicados, snapshots y control del sistema, revisa los VPS de Teramont Host. La actualización de la aplicación sigue siendo responsabilidad del administrador, pero una base operativa clara facilita respaldos, monitoreo y recuperación.
No. La versión corregida de la rama 16 es 16.2.11. También debes comprobar el archivo de bloqueo y la versión instalada en producción, no solo package.json.
Sí, si migras a 15.5.21, la versión Maintenance LTS corregida para este conjunto de vulnerabilidades. Evalúa por separado futuras fechas de soporte.
Debes planificar la migración a 15.5.21 o 16.2.11. El aviso de julio no ofrece una versión corregida dentro de las ramas 13 o 14.
No. Las vulnerabilidades están en el paquete next. Mantener Node.js actualizado también es importante, pero debes actualizar Next.js explícitamente y reconstruir la aplicación.
No por completo. Puede reducir algunos vectores mediante límites y validación, pero no corrige la lógica vulnerable en el servidor. La solución principal es instalar una versión parcheada.
Next.js 16.2.11 y 15.5.21 corrigen nueve vulnerabilidades con impacto real en aplicaciones autogestionadas. Haz un inventario de tus despliegues y prioriza los que utilizan Server Actions, servidores personalizados, Turbopack, rewrites dinámicos u optimización de imágenes, y completa la actualización con pruebas, monitoreo y un rollback preparado.
Encuentra primero nuestros próximos artículos
Marca Teramont como fuente preferida para ver más de nuestras guías y noticias en Google, Top Stories y sus experiencias con IA.

Continúa explorando guías, noticias y análisis relacionados.

General
Next.js 16.3.3 y 15.5.24 corrigen dos RCE críticas en servidores Windows y optimización AVIF. Revisa el impacto y actualiza producción de forma segura.
Leer más7 min de lectura
General
Node.js ya publicó los parches de julio de 2026. Revisa las 11 CVE, elige la versión corregida de tu rama y actualiza NVM, Docker o paquetes del sistema con verificación y rollback.
Leer más18 min de lectura
General
Plesk corrige CVE-2026-67397 en Linux. Consulta versiones afectadas, actualización inmediata y una guía de revisión tras la exposición.
Leer más5 min de lectura