Blog
Perspectivas sobre desarrollo de software, seguridad y tecnología de nuestro equipo.

Un fallo en las imágenes OG de Next.js puede ejecutar código en su servidor. Actualice a 16.3.6.
Vercel lanzó una actualización fuera de ciclo de Next.js el 22 de septiembre para corregir CVE-2026-94545, un fallo crítico de ejecución remota de código en `ImageResponse` de `next/og` para Node.js, con una puntuación CVSS de 9,5. Solo afecta a las aplicaciones que introducen valores controlados por el visitante en imágenes Open Graph dinámicas, pero eso describe la mayoría de las configuraciones de tarjetas de compartición. Aquí se explica quiénes están expuestos, por qué parchear únicamente el framework puede no ser suficiente, y qué comprobar hoy mismo.

El compilador de React pasa a Rust, y Next.js 16.3 ya puede usarlo
El equipo de React reescribió el compilador de React en Rust, y Vercel lo integró en Turbopack. Next.js 16.3 registra una compilación de rutas entre un 20 y un 50% más rápida en el camino nativo. Analizamos si vale la pena activar el indicador experimental y cómo probarlo sin arriesgar producción.

Next.js acaba de parchear 13 avisos de seguridad. Los equipos con alojamiento propio tienen el mayor trabajo.
Vercel lanzó una actualización de seguridad coordinada el 7 de mayo: 13 avisos de Next.js y React Server Components que cubren DoS, SSRF, envenenamiento de caché y bypasses de middleware en App Router. Los equipos con alojamiento propio en Node son los más afectados. La conclusión más importante: el middleware nunca fue un límite de autorización.