
# Reproducción mínima para Next.js 16.2.4 que empaqueta picomatch 4.0.3 (CVE-2026-33671)
Reproducción mínima para: Next.js 16.2.4 incluye picomatch 4.0.3 en node_modules/next/dist/compiled/picomatch/, que está afectado por CVE-2026-33671 (ALTA). Los overrides de npm no pueden alcanzar la copia incluida.
npm install
cat node_modules/next/dist/compiled/picomatch/package.json
# → {"name":"picomatch","main":"index.js",...} (campo de versión eliminado)
npx next build
docker build -t next-picomatch-repro .
trivy image next-picomatch-repro
Salida esperada:
picomatch (package.json) | CVE-2026-33671 | HIGH | fixed | 4.0.3 | 4.0.4
overrides no ayudapackage.json se puede ampliar con:
"overrides": {
"picomatch": "4.0.4"
}
Esto instala correctamente node_modules/[email protected], pero node_modules/next/dist/compiled/picomatch/ permanece en 4.0.3 porque está incluido dentro del propio tarball de Next.
Next.js publica una versión de parche con dist/compiled/picomatch/ recompilado desde picomatch ≥ 4.0.4. Los consumidores posteriores lo reciben mediante el npm install normal.