Volver al blog
securitynextjscve-2026-64642cve-2026-64643cve-2026-64646

¿Está tu aplicación Next.js expuesta? Tres vulnerabilidades de seguridad que no podés ignorar

Andrés Ramírez9 de agosto de 20267 min de lectura

Introducción

El 21 de julio de 2026, Next.js —uno de los frameworks más populares para construir aplicaciones web— publicó parches de seguridad para tres vulnerabilidades. Si tu empresa usa una aplicación construida con Next.js y no se ha actualizado en las últimas semanas, tu aplicación podría estar expuesta.

No necesitas ser desarrollador para entender el riesgo. En este artículo te explicamos, en lenguaje simple, qué pasa, qué consecuencias tiene para tu negocio y qué debés hacer.

Vulnerabilidad 1: El guardia de seguridad que no está haciendo su trabajo (Alta severidad)

Qué pasa en términos simples:

Imaginá que tu aplicación tiene un guardia de seguridad en la puerta. Su trabajo es revisar que cada persona que entra tenga autorización antes de dejarla pasar. Eso es lo que hace el "middleware" en Next.js: verifica permisos antes de que alguien acceda a una página.

Esta vulnerabilidad permite que, bajo ciertas condiciones, un atacante se salte al guardia y entre directamente. Sin que el guardia se entere. Sin que deje registro.

¿Cuáles son esas condiciones?

  • Tu aplicación usa App Router (el sistema más moderno de Next.js)
  • Usa Turbopack como bundler (una herramienta interna de optimización)
  • Maneja un solo idioma (sin configuración multilingüe)

Si tu aplicación cumple las tres, cualquier control de acceso que vivía en el middleware —autenticación, verificación de permisos, límites de tráfico— puede ser evadido.

¿Qué significa para tu negocio?

Alguien podría acceder a páginas privadas de tu aplicación sin estar autenticado. Panel de administración, datos de clientes, información financiera —cualquier cosa que creías protegida detrás de un login podría quedar expuesta.

La versión corta: si tu aplicación usa Next.js 15.4 o superior y no se ha actualizado en las últimas semanas, necesitás actualizarla.

Vulnerabilidad 2: Información interna visible para cualquiera (Severidad moderada)

Qué pasa en términos simples:

Tu aplicación tiene funciones internas que solo deberían ser accesibles para usuarios autorizados. Esta vulnerabilidad permite que un atacante descubra qué funciones existen y cómo invocarlas, sin necesidad de estar autenticado.

Es como si alguien pudiera ver el listado completo de puertas internas de tu edificio, con sus códigos de acceso, sin tener que pedir permiso.

¿Qué significa para tu negocio?

Por sí solo, es información. El atacante descubre que las funciones existen, pero no necesariamente puede usarlas. El problema es que, si alguna de esas funciones no tiene su propia validación de seguridad interna, el atacante ya sabe exactamente dónde atacar.

La versión corta: nunca asumas que una función interna está protegida solo porque "no se sabe que existe". Cada función debe validar permisos por sí misma.

Vulnerabilidad 3: Archivos gigantes que pueden tirar tu aplicación (Severidad moderada)

Qué pasa en términos simples:

Next.js permite configurar un límite de tamaño para los archivos que los usuarios pueden enviar a través de formularios. Es como poner un letrero que dice "máximo 1 MB por persona".

Esta vulneralidad hace que, en ciertos casos, ese límite se ignore. Un atacante puede enviar archivos enormes a tu aplicación, consumiendo toda la memoria disponible hasta que la aplicación deja de responder.

¿Qué significa para tu negocio?

Tu aplicación se cae. Deja de responder para todos los usuarios, no solo para el atacante. Si tu aplicación es crítica para tus operaciones —ventas, atención al cliente, gestión interna— un ataque así puede costarte horas de inactividad y pérdida de ingresos.

La versión corta: si tu aplicación usa Server Actions en Edge runtime, el límite de tamaño que configuraste podría no estar funcionando.

¿Qué versiones están afectadas?

Si tu aplicación usa Next.js en cualquiera de estas versiones, está expuesta:

  • Next.js 13.0 hasta 15.5.20 — vulnerable a las tres
  • Next.js 16.0 hasta 16.2.7 — vulnerable a las tres
  • Next.js 16.2.8 hasta 16.2.10 — vulnerable a la del payload sin límite

Qué debés hacer

Actualizá tu aplicación. Estas son las versiones que ya tienen los parches aplicados:

  • Si estás en la línea 15.x: actualizá a 15.5.21 o superior
  • Si estás en la línea 16.x: actualizá a 16.2.11 o superior

Si no sabés qué versión tenés, tu equipo técnico puede revisarlo en minutos. Si no tenés equipo técnico, nosotros podemos ayudarte.

Lección de fondo: no dependas de una sola capa de seguridad

Estas tres vulnerabilidades comparten una lección que va más allá de Next.js: nunca confíes en una sola capa de protección.

El middleware es útil, pero no es un firewall. La configuración del framework es útil, pero no se aplica siempre igual en todos los escenarios. La seguridad real viene de múltiples capas: validación dentro de cada función, monitoreo activo, actualizaciones periódicas y pruebas de seguridad regulares.

Si tu aplicación depende únicamente del middleware para proteger el acceso, estás a una vulnerabilidad de quedar expuesto.

Cómo te podemos ayudar

Si usás Next.js en producción y no estás seguro de si tu aplicación está afectada, nuestro equipo puede ayudarte.

Lo que hacemos:

  • Auditoría de seguridad: revisamos tu aplicación, identificamos qué versiones usa y qué vulnerabilidades le aplican
  • Actualización segura: migramos tu aplicación a versiones parchadas sin romper funcionalidad existente
  • Hardening: implementamos capas adicionales de protección para que no dependas de una sola
  • Monitoreo: configuramos alertas para detectar intentos de ataque antes de que sean un problema

¿Usás Next.js en producción? Contactanos. Te ayudamos a saber si estás expuesto y a solucionarlo.

¿Necesitas ayuda con tu proyecto?

Hablemos de cómo podemos ayudarte a construir software confiable.

Contáctanos