Publicado el 31 agosto 2026 · Equipo mitza.es

Vercel, la empresa detrás de Next.js, uno de los frameworks más usados hoy para construir webs y aplicaciones con React, ha publicado parches para nueve vulnerabilidades detectadas en el framework. Entre ellas hay fallos de severidad alta y media que incluyen falsificación de solicitudes del lado del servidor (SSRF), un bypass de autenticación en el middleware, denegación de servicio y exposición de datos sensibles.
La vulnerabilidad más grave: path traversal en Windows
CVE-2026-75604, con una puntuación de 9,0 sobre 10 en CVSS, es un fallo de path traversal que afecta a aplicaciones Next.js ejecutadas sobre sistemas de archivos Windows, concretamente a través de la API de optimización de imágenes cuando procesa archivos en formato AVIF. Un atacante puede aprovechar este fallo para acceder a archivos fuera del directorio previsto por la aplicación.
React2Shell: ejecución remota de código sin autenticación
Aparte de las nueve vulnerabilidades de Next.js, se ha identificado también CVE-2026-55182, conocida como React2Shell, una falla crítica que permite ejecutar código de forma remota y sin autenticación en aplicaciones que usan React Server Components. Es el tipo de vulnerabilidad más grave que puede tener una aplicación web: no requiere ni contraseña ni ningún tipo de acceso previo.
Qué versiones están afectadas
Los parches están disponibles en las versiones 15.5.21 y 16.2.11 de Next.js. Un detalle importante: las versiones 13.x y 14.x no van a recibir parches directos, así que cualquier proyecto que siga en esas versiones necesita actualizar directamente a la rama 15.x o 16.x para quedar protegido.
Por qué esto importa aunque tu web no esté alojada en Vercel
Next.js se usa en miles de proyectos alojados en infraestructuras muy distintas, no solo en Vercel. Si tu web o aplicación corre un servidor Next.js activo (a diferencia de una exportación estática, que no ejecuta este tipo de lógica de servidor en producción), estas vulnerabilidades te afectan igual que a cualquier otro proyecto sobre el mismo framework, independientemente de quién aloje el proyecto.
Qué revisar si gestionas un proyecto en Next.js
- Comprueba en qué versión de Next.js está tu proyecto y actualiza cuanto antes si sigues en 13.x o 14.x.
- Revisa si tu aplicación usa la API de optimización de imágenes con archivos AVIF sobre un servidor Windows.
- Si usas React Server Components, prioriza la actualización que corrige React2Shell.
- Aplica el mismo criterio que ya vimos con otras vulnerabilidades críticas de este año: actualizar rápido reduce drásticamente la ventana de exposición.
El mantenimiento técnico, otra vez la base de todo
Esto conecta con el mismo mensaje de fondo que ya dejamos con las vulnerabilidades de Windows y de WordPress este mismo año: el framework o el sistema que sostiene tu web necesita revisión activa, no solo en el momento de lanzarla. En Mitza trabajamos con desarrollo web a medida precisamente con este criterio de mantenimiento incluido, y si quieres saber en qué estado técnico está tu proyecto actual, puedes pedir una auditoría.