Web Programming

Parchear yaJS y TypeScript

Next.js 16.3.8 corrige siete vulnerabilidades y aún falta una corrección crítica

Edición #2

El 30 de septiembre Next.js publicó 16.3.8 y 15.5.27. La corrección de severidad alta es un SSRF en Image Optimization, y una corrección crítica se pospuso.

Karlen TriminoIngeniero full-stack sénior

Read in English
Foto: Nemuel Sereti / Pexels

Qué hacer

Actualiza a 16.3.8 o 15.5.27 y cuenta con otra versión de Next.js pronto: una corrección crítica y otra alta esperan a una dependencia externa.

Datos clave

Severidad
Alta
Corregido en
16.3.8, 15.5.27
Identificadores
CVE-2026-94483, GHSA-cjq9-62q9-8jv4

El 30 de septiembre Next.js publicó 16.3.8 (LTS activa) y 15.5.27 (LTS en mantenimiento), que corrigen siete vulnerabilidades. La de severidad alta, CVE-2026-94483, es un server-side request forgery en Image Optimization: una URL remota permitida y controlada por un atacante puede llegar a rangos de IP privados. Si no configuras images.remotePatterns, no te afecta.

Las de severidad media cubren envenenamiento de caché en páginas SSG e ISR, rutas de imágenes de metadatos que ignoran dynamicParams en builds con webpack y dos filtraciones de 'use cache', una de las cuales puede exponer contenido de Draft Mode. La de severidad baja conviene conocerla: el endpoint MCP del servidor next dev no comprobaba desde qué sitio web llegaba la petición, así que una página maliciosa que visites mientras desarrollas podía leer la ubicación de tu proyecto, sus rutas y sus logs.

Vercel también dice que la corrección de una vulnerabilidad crítica y otra alta se pospuso por retrasos en una dependencia externa.

Fuentes