Múltiples vulnerabilidades en Next.js en Vercel
Fecha de publicación 09/09/2026
Identificador
INCIBE-2026-617
Importancia
5 - Crítica
Recursos Afectados
- Next.js: versión 10.0.0 y posteriores, anteriores a la 15.5.24;
- Next.js: versión 16.0.0 y posteriores, anteriores a la 16.3.3.
Descripción
Vercel ha publicado 2 vulnerabilidades de severidad crítica que, en caso de ser explotadas, podrían permitir a un atacante realizar una ejecución remota de código.
Solución
Actualizar a la versión 15.5.24 o 16.3.3.
Detalle
- CVE-2026-75604: vulnerabilidad en las aplicaciones que utilizan Pages y App Router sin el componente Cache. Un atacante podría aprovecharla para realizar una ejecución remota de código cuando el servidor está alojado en máquinas que utilizan un sistema de archivos Windows.
- Vulnerabilidad en la biblioteca subyacente 'libheif' empleada por sharp que Next.js utiliza para la optimización de imágenes. Un atacante podría aprovecharla para realizar una ejecución remota de código cuando se optimizan los archivos AVIF. Aún no se ha asignado CVE para esta vulnerabilidad.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-75604 | Crítica | No | VERCEL |
Listado de referencias
Etiquetas


