Next.js 16.3.6 corrige una ejecución remota de código crítica en next/og
La versión del 22 de septiembre corrige un RCE crítico en el ImageResponse para Node.js de next/og. Afecta de 16.2.0 a 16.3.5.
Qué hacer
Actualiza hoy a 16.3.6. Si te saltaste las actualizaciones de seguridad del 20 de julio y del 25 de agosto, tienes tres pendientes.
La versión del 22 de septiembre corrige una ejecución remota de código (RCE) crítica en la implementación de ImageResponse para Node.js de next/og, causada por un escape incorrecto en el SVG que genera Satori (GHSA-vcvr-r3jv-pc5j). Afectadas: de 16.2.0 a 16.3.5. Corregido en 16.3.6.
Next.js 15.x no está afectado por el RCE (15.5.26 añade refuerzos) y el ImageResponse de Edge tampoco. Llega después de las actualizaciones de seguridad del 20 de julio y del 25 de agosto.