Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en Next.js en Vercel

Fecha de publicación 09/09/2026
Identificador
INCIBE-2026-617
Importancia
5 - Crítica
Recursos Afectados
  • Next.js: versión 10.0.0 y posteriores, anteriores a la 15.5.24;
  • Next.js: versión 16.0.0 y posteriores, anteriores a la 16.3.3.
Descripción

Vercel ha publicado 2 vulnerabilidades de severidad crítica que, en caso de ser explotadas, podrían permitir a un atacante realizar una ejecución remota de código.

Solución

Actualizar a la versión 15.5.24 o 16.3.3.

Detalle
  • CVE-2026-75604: vulnerabilidad en las aplicaciones que utilizan Pages y App Router sin el componente Cache. Un atacante podría aprovecharla para realizar una ejecución remota de código cuando el servidor está alojado en máquinas que utilizan un sistema de archivos Windows.
  • Vulnerabilidad en la biblioteca subyacente 'libheif' empleada por sharp que Next.js utiliza para la optimización de imágenes. Un atacante podría aprovecharla para realizar una ejecución remota de código cuando se optimizan los archivos AVIF. Aún no se ha asignado CVE para esta vulnerabilidad.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-75604 Crítica No VERCEL