Navegación

Se ha corregido una vulnerabilidad crítica de ejecución remota de código en Next.js en la versión 16.3.6.

fuente: https://securityonline.info/nextjs-rce-vulnerability-cve-2026-94545/

El 22 de septiembre de 2026, Vercel publicó una solución de emergencia para una vulnerabilidad crítica de ejecución remota de código (RCE) en Next.js. Esta vulnerabilidad, identificada como CVE-2026-94545, permite a atacantes remotos no autenticados ejecutar código arbitrario en entornos de ejecución de Node.js. Los desarrolladores deben actualizar sus dependencias a la versión 16.3.6 de Next.js de inmediato.

Importancia

Next.js impulsa millones de aplicaciones web modernas en todo el mundo. Por consiguiente, una grave vulnerabilidad en sus paquetes principales amenaza vastos entornos de producción. La vulnerabilidad obtuvo una puntuación base crítica de CVSS de 9.5. De explotarse, un atacante podría comprometer servidores host y robar datos confidenciales de las aplicaciones. Afortunadamente, los equipos de seguridad no han confirmado ninguna explotación activa. Además, los investigadores no han publicado ningún código de prueba de concepto público. Sin embargo, los equipos deben tratar esta vulnerabilidad crítica de RCE en Next.js como una prioridad de actualización urgente.

Funcionamiento del ataque

La vulnerabilidad de seguridad reside en las dependencias principales utilizadas para la generación de imágenes de Open Graph. En el aviso oficial, Vercel señaló que «El problema afecta a la implementación de ImageResponse de Node.js en next/og». En concreto, el proveedor afirmó que «un escape incorrecto en la salida SVG generada por Satori podría provocar la ejecución remota de código».

Un ataque se activa cuando una aplicación renderiza datos proporcionados por el usuario en tarjetas sociales dinámicas. Por ejemplo, los desarrolladores suelen pasar parámetros de consulta directamente a las etiquetas de título dentro de los gráficos SVG. Los atacantes proporcionan valores manipulados que eluden el filtrado de límites SVG. Posteriormente, los analizadores subyacentes procesan el marcado sin escape, lo que activa la ejecución de código en el entorno de ejecución del servidor. En cambio, las aplicaciones que utilizan el entorno de ejecución Edge no se ven afectadas.

Últimas noticias

16 DE JUNIO, 2026

Los atacantes explotan tres vulnerabilidades de Fortinet FortiSandbox, una de las cuales fue corregida la semana pasada.

Según la firma de inteligencia de amenazas Defused Cyber, ciberdelincuentes están explotando múltiples vulnerabilidades de seguridad en Fortinet FortiSandbox. E...

Leer artículo →
16 DE JUNIO, 2026

Encuesta: El 94 % de los incidentes involucra infraestructura anonimizada. Los equipos siguen siendo reactivos

Los equipos de seguridad nunca han tenido tantos datos de IP a su disposición. Cada día, los analistas procesan fuentes de enriquecimiento, datos de geolocaliza...

Leer artículo →
15 DE JUNIO, 2026

Grok sigue alojando deepfakes sexualizados de mujeres famosas

Una investigación de WIRED halló decenas de imágenes y videos "deepfake" desnudados artificialmente en el sitio web de Grok, que incluyen representaci...

Leer artículo →