Edición #1 ·
Web Programming.

Noticias verificadas para desarrolladores full-stack. Cada dato enlaza a su fuente original.

PARCHEARJS y TypeScript

Next.js 16.3.6 corrige una ejecución remota de código crítica en next/og

La versión del 22 de septiembre corrige un RCE crítico en el ImageResponse para Node.js de next/og. Afecta de 16.2.0 a 16.3.5.

Por Karlen TriminoEdición #1

Qué hacer

Actualiza hoy a 16.3.6. Si te saltaste las actualizaciones de seguridad del 20 de julio y del 25 de agosto, tienes tres pendientes.

La versión del 22 de septiembre corrige una ejecución remota de código (RCE) crítica en la implementación de ImageResponse para Node.js de next/og, causada por un escape incorrecto en el SVG que genera Satori (GHSA-vcvr-r3jv-pc5j). Afectadas: de 16.2.0 a 16.3.5. Corregido en 16.3.6.

Next.js 15.x no está afectado por el RCE (15.5.26 añade refuerzos) y el ImageResponse de Edge tampoco. Llega después de las actualizaciones de seguridad del 20 de julio y del 25 de agosto.

Fuentes