Saltar al contenido
Carlos Estrada
Fullstack

Next.js 16.3.6 corrige una falla crítica en ImageResponse

3 min de lectura
Mano de una persona sosteniendo un candado de latón cerrado frente a un fondo oscuro

Si tienes un sitio hecho con Next.js que genera imágenes al vuelo, por ejemplo las miniaturas que aparecen cuando alguien comparte tu página en redes, conviene que actualices ya.

El equipo de Next.js publicó una actualización de seguridad fuera de calendario para cerrar una falla que, en ciertas condiciones, permitía que un atacante ejecutara código en tu servidor.

¿Qué pasó?

El 22 de septiembre de 2026 el equipo de Next.js lanzó las versiones 16.3.6 y 15.5.26. Next.js es un framework, es decir, un conjunto de herramientas para construir sitios y aplicaciones web con React, y lo mantiene la empresa Vercel.

El problema está en ImageResponse, la función de next/og que convierte un diseño hecho con código en una imagen. Por dentro usa una librería llamada Satori, que primero dibuja la imagen en formato SVG. Según el aviso oficial, Satori no limpiaba bien ciertos caracteres en ese SVG y, sumado a fallas en otras dependencias, eso podía terminar en ejecución remota de código: que alguien de fuera logre correr sus propias instrucciones en tu servidor.

La falla quedó registrada como CVE-2026-94545 y tiene una calificación de 9.5 sobre 10, es decir, crítica. Afecta a las versiones de la 16.2.0 a la 16.3.5, y solo cuando ImageResponse corre en el entorno de Node.js, que es el que se usa por defecto. Si tu proyecto genera las imágenes en el entorno Edge, no está afectado.

La rama 15 no tiene esta falla. Aun así, la versión 15.5.26 trae ajustes extra de seguridad, así que también conviene instalarla.

¿Por qué te importa?

El riesgo real aparece cuando tu aplicación mete datos que vienen del usuario dentro de la imagen. Un caso muy común es tomar el título de un artículo desde la dirección de la página para pintarlo en la miniatura. El aviso de GitHub muestra justo ese ejemplo: un valor que llega en la URL y se coloca dentro del SVG.

Si alguien puede controlar ese texto, podría preparar una entrada maliciosa. Por eso importa aunque tu sitio sea pequeño: muchas plantillas de blogs y tiendas usan next/og para sus imágenes de redes sociales.

La buena noticia es que, según The Hacker News, hasta el 23 de septiembre no se conocían ataques ni código público para aprovechar la falla. Es el momento ideal para actualizar antes de que eso cambie.

¿Qué puedes hacer?

  • Revisa en tu archivo package.json qué versión de Next.js usas. Si está entre la 16.2.0 y la 16.3.5, actualiza a la 16.3.6 con npm install next@16.3.6.
  • Si estás en la rama 15, instala la 15.5.26 para recibir los ajustes de seguridad adicionales.
  • Busca en tu proyecto dónde usas ImageResponse y confirma si recibe textos que vienen de la URL, de formularios o de cualquier dato que controle el visitante.
  • Si no puedes actualizar hoy, evita pasar valores del usuario al contenido, los atributos o los estilos de esas imágenes hasta que instales el parche.
  • Activa las alertas de Dependabot en GitHub, o revisa seguido el resultado de npm audit, para enterarte a tiempo de avisos como este.

Fuentes

Imagen de portada: foto de Nathan Thomas en Pexels.