Saltar al contenido
Software Supply Chain Security

Next.js: parches críticos AVIF y fallo en Windows

Next.js patches

Vercel ha lanzado Next.js parches críticos para corregir dos vulnerabilidades de severidad alta que pueden permitir ejecución de código remoto sin autenticación. Una está relacionada con el procesamiento de imágenes en formato AVIF; la otra afecta a instalaciones de Next.js que se ejecutan en servidores con sistema de archivos Windows bajo condiciones específicas.

Si tu aplicación usa Next.js y especialmente si trabajas con AVIF o despliegas en Windows, este es un aviso para revisar versiones y planificar la actualización cuanto antes.

Qué vulnerabilidades se corrigen

El boletín de seguridad de Vercel cubre dos fallos diferentes. Ambos se consideran de severidad crítica y, según la información publicada, pueden culminar en ejecución de código remoto sin que el atacante necesite credenciales.

RCE al procesar imágenes AVIF

Next.js utiliza el paquete sharp para optimizar imágenes. Para interpretar archivos AVIF, sharp depende de libheif, que es donde se origina el problema.

La vulnerabilidad consiste en un desbordamiento de búfer en el montón (heap buffer overflow) en libheif durante operaciones de escalado de imágenes. En la práctica, un atacante podría enviar una imagen AVIF especialmente construida para provocar corrupción de memoria durante el procesamiento por parte de Next.js.

En el advisory se identifica como GHSA-2xp9-vwfh-vxw4 (con CVSS v4: 9.5). Además, el problema subyacente se había reportado como GHSA-g89c-p67h-r497, indicando el componente afectado dentro de libheif.

Traversal de rutas en Windows

La segunda vulnerabilidad está asociada a un fallo de path traversal que impacta despliegues en Windows. El seguimiento interno del advisory la identifica como CVE-2026-75604, con un CVSS 9.0.

Este fallo no afecta a despliegues en Linux o macOS. En cambio, sí puede impactar a aplicaciones Next.js que utilicen tanto Pages Router como App Router, y además carezcan de Cache Components cuando el servidor opera sobre un sistema de archivos de Windows.

Vercel indicó que no hay un workaround conocido para las aplicaciones alojadas en Windows que resulten afectadas, y recomendó actualizar de inmediato si tu infraestructura está basada en Windows.

Versiones afectadas y versiones corregidas

Las correcciones ya están disponibles, pero es importante ubicar con precisión qué versiones debes actualizar según tu rama de Next.js.

AVIF y rango de versiones

Vercel señaló que el fallo relacionado con AVIF afecta a Next.js en los rangos:

  • 10.0.0 hasta 15.5.23
  • Todas las versiones 16.x hasta 16.3.2

Las versiones corregidas se publicaron el 25 de agosto de 2026, dentro de un plan de parches de seguridad mensual.

Traversal de rutas en Windows

Para el caso de Windows (CVE-2026-75604), Vercel detalló que el riesgo depende del modo en que se configura la aplicación y el entorno. En general, el advisory cubre versiones que van desde el ecosistema 13.4 hasta 15.5.23, y desde 16.0 hasta 16.3.2, como parte del conjunto de versiones consideradas afectadas por la publicación.

En cualquier caso, la recomendación operativa es la misma: actualizar a las versiones parcheadas y revisar la configuración del proyecto si ejecutas en Windows.

Qué cambia con la actualización

Vercel publicó correcciones en dos versiones específicas:

  • Next.js 15.5.24 (Maintenance LTS)
  • Next.js 16.3.3 (Active LTS)

Para actualizar, Vercel indicó los comandos:

  • Para la línea 15.5: npm install next@15.5.24
  • Para la línea 16.3: npm install next@16.3.3

Un punto clave: si tu aplicación está alojada en Vercel, el proveedor afirma que está protegida contra ambas vulnerabilidades y que no requiere actualización adicional, según el changelog publicado el mismo 25 de agosto.

Cómo se explota el fallo de AVIF

El mecanismo descrito en el advisory se centra en un detalle de cómo libheif decodifica y escala imágenes AVIF. No se publica el “cómo” exacto a nivel de explotación en términos de pasos de ataque, pero sí se ofrece una explicación técnica del tipo de corrupción.

Según el reporte:

  • Un AVIF malicioso puede incluir referencias anidadas de identidad y elementos auxiliares.
  • Durante la decodificación, libheif puede generar una imagen con entradas de plano alfa con dos profundidades de bits distintas.
  • El escalador reserva un búfer de destino según la primera entrada (por ejemplo, alfa de 8 bits), pero luego escribe valores de 16 bits usando el mismo búfer, sobrescribiendo datos fuera del límite.

El advisory también menciona que los investigadores publicaron un proof-of-concept en Python que reproduce el problema de escritura fuera de límites bajo una compilación con address sanitizer.

Sobre la afirmación de RCE, los investigadores señalan que lograron resultados en múltiples aplicaciones. Sin embargo, Vercel no aporta verificación independiente y, al momento de la publicación, no existía corroboración independiente según lo reseñado.

Condiciones para estar expuesto a la vulnerabilidad AVIF

No todas las aplicaciones con Next.js quedan automáticamente expuestas al fallo de AVIF. Vercel aclaró que Next.js habilita optimización AVIF solo si el sitio lo configura explícitamente.

En concreto, para activar el procesamiento AVIF, el sitio debe agregar image/avif a la configuración de formatos en next.config.js. Si tu proyecto no incluye ese ajuste, el vector no estaría presente de la misma forma.

Aun así, las versiones parcheadas aplicaron una medida de mitigación: desactivan la optimización AVIF por completo hasta que el fix upstream en libheif se propague.

Qué debe hacer un equipo de desarrollo

Más allá de los detalles técnicos, la acción más importante es actualizar y verificar el alcance real en tu entorno.

  • Revisa tu versión de Next.js y compárala con 15.5.24 o 16.3.3.
  • Si usas Windows, evalúa si tu configuración encaja con los criterios descritos para Pages Router y App Router sin Cache Components.
  • Si optimizas imágenes AVIF, confirma si en next.config.js declaras image/avif y revisa el comportamiento tras la actualización.
  • Si despliegas en Vercel, valida que tu proyecto esté protegido según lo indicado por el changelog y no omitas el monitoreo normal.

Contexto: cadena de parches y aumento de investigación

Vercel enmarcó estas correcciones dentro de su cadencia mensual de seguridad. En esta ocasión, además, el lanzamiento se adelantó un día debido a la identificación de una vulnerabilidad crítica adicional en una dependencia upstream.

La plataforma también señaló que la investigación de vulnerabilidades en la industria está acelerándose, impulsada por técnicas modernas que ayudan a descubrir fallos con mayor rapidez.

Vercel había publicado el primer lote del programa en julio de 2026, con parches para múltiples categorías, incluyendo denegación de servicio y fallos relacionados con middleware.

¿Hubo explotación reportada?

De acuerdo con lo informado, al 27 de agosto de 2026 no se había reportado explotación de estas dos vulnerabilidades en ese momento.

Aun así, dado que el tipo de fallo descrito puede llevar a ejecución de código remoto, el mensaje principal sigue siendo preventivo: actualizar y comprobar configuración es la vía más segura.

Conclusión

Las Next.js parches críticos de Vercel corrigen dos amenazas que pueden comprometer sistemas sin autenticación: una vinculada a AVIF al pasar por el pipeline de sharp/libheif y otra relacionada con traversal de rutas en servidores Windows bajo condiciones concretas.

Si tu aplicación depende de AVIF o ejecuta en Windows, no esperes: actualiza a Next.js 15.5.24 o Next.js 16.3.3 y valida que tu configuración quede fuera del alcance descrito.

Fuente: https://thehackernews.com/2026/08/nextjs-patches-critical-avif-and.html