fuente: https://securityonline.info/nextjs-rce-vulnerability-cve-2026-94545/
El 22 de septiembre de 2026, Vercel publicó una solución de emergencia para una vulnerabilidad crítica de ejecución remota de código (RCE) en Next.js. Esta vulnerabilidad, identificada como CVE-2026-94545, permite a atacantes remotos no autenticados ejecutar código arbitrario en entornos de ejecución de Node.js. Los desarrolladores deben actualizar sus dependencias a la versión 16.3.6 de Next.js de inmediato.
Importancia
Next.js impulsa millones de aplicaciones web modernas en todo el mundo. Por consiguiente, una grave vulnerabilidad en sus paquetes principales amenaza vastos entornos de producción. La vulnerabilidad obtuvo una puntuación base crítica de CVSS de 9.5. De explotarse, un atacante podría comprometer servidores host y robar datos confidenciales de las aplicaciones. Afortunadamente, los equipos de seguridad no han confirmado ninguna explotación activa. Además, los investigadores no han publicado ningún código de prueba de concepto público. Sin embargo, los equipos deben tratar esta vulnerabilidad crítica de RCE en Next.js como una prioridad de actualización urgente.
Funcionamiento del ataque
La vulnerabilidad de seguridad reside en las dependencias principales utilizadas para la generación de imágenes de Open Graph. En el aviso oficial, Vercel señaló que «El problema afecta a la implementación de ImageResponse de Node.js en next/og». En concreto, el proveedor afirmó que «un escape incorrecto en la salida SVG generada por Satori podría provocar la ejecución remota de código».
Un ataque se activa cuando una aplicación renderiza datos proporcionados por el usuario en tarjetas sociales dinámicas. Por ejemplo, los desarrolladores suelen pasar parámetros de consulta directamente a las etiquetas de título dentro de los gráficos SVG. Los atacantes proporcionan valores manipulados que eluden el filtrado de límites SVG. Posteriormente, los analizadores subyacentes procesan el marcado sin escape, lo que activa la ejecución de código en el entorno de ejecución del servidor. En cambio, las aplicaciones que utilizan el entorno de ejecución Edge no se ven afectadas.
Unos ladrones robaron dos remolques de NVIDIA y PlusAI esperando encontrar un cargamento millonario, pero solo contenían arena. NVIDIA ha visto cómo dos remolqu...
Leer artículo →Según un análisis técnico de Microsoft, los hackers han utilizado una familia de malware llamada NeedyMantis para mantener el acceso a largo plazo a redes que y...
Leer artículo →Canonical ha corregido tres vulnerabilidades críticas de LXD con una calificación CVSS de 9.6 a 9.9. Cada una permite que un usuario con privilegios limitados o...
Leer artículo →