Parchear yaJS y TypeScript
Next.js 16.3.8 corrige siete vulnerabilidades y aún falta una corrección crítica
El 30 de septiembre Next.js publicó 16.3.8 y 15.5.27. La corrección de severidad alta es un SSRF en Image Optimization, y una corrección crítica se pospuso.

Qué hacer
Actualiza a 16.3.8 o 15.5.27 y cuenta con otra versión de Next.js pronto: una corrección crítica y otra alta esperan a una dependencia externa.
Datos clave
- Severidad
- Alta
- Corregido en
- 16.3.8, 15.5.27
- Identificadores
- CVE-2026-94483, GHSA-cjq9-62q9-8jv4
El 30 de septiembre Next.js publicó 16.3.8 (LTS activa) y 15.5.27 (LTS en mantenimiento), que corrigen siete vulnerabilidades. La de severidad alta, CVE-2026-94483, es un server-side request forgery en Image Optimization: una URL remota permitida y controlada por un atacante puede llegar a rangos de IP privados. Si no configuras images.remotePatterns, no te afecta.
Las de severidad media cubren envenenamiento de caché en páginas SSG e ISR, rutas de imágenes de metadatos que ignoran dynamicParams en builds con webpack y dos filtraciones de 'use cache', una de las cuales puede exponer contenido de Draft Mode. La de severidad baja conviene conocerla: el endpoint MCP del servidor next dev no comprobaba desde qué sitio web llegaba la petición, así que una página maliciosa que visites mientras desarrollas podía leer la ubicación de tu proyecto, sus rutas y sus logs.
Vercel también dice que la corrección de una vulnerabilidad crítica y otra alta se pospuso por retrasos en una dependencia externa.