Navegación

Se ha corregido una vulnerabilidad crítica de ejecución remota de código en Next.js en la versión 16.3.6.

fuente: https://securityonline.info/nextjs-rce-vulnerability-cve-2026-94545/

El 22 de septiembre de 2026, Vercel publicó una solución de emergencia para una vulnerabilidad crítica de ejecución remota de código (RCE) en Next.js. Esta vulnerabilidad, identificada como CVE-2026-94545, permite a atacantes remotos no autenticados ejecutar código arbitrario en entornos de ejecución de Node.js. Los desarrolladores deben actualizar sus dependencias a la versión 16.3.6 de Next.js de inmediato.

Importancia

Next.js impulsa millones de aplicaciones web modernas en todo el mundo. Por consiguiente, una grave vulnerabilidad en sus paquetes principales amenaza vastos entornos de producción. La vulnerabilidad obtuvo una puntuación base crítica de CVSS de 9.5. De explotarse, un atacante podría comprometer servidores host y robar datos confidenciales de las aplicaciones. Afortunadamente, los equipos de seguridad no han confirmado ninguna explotación activa. Además, los investigadores no han publicado ningún código de prueba de concepto público. Sin embargo, los equipos deben tratar esta vulnerabilidad crítica de RCE en Next.js como una prioridad de actualización urgente.

Funcionamiento del ataque

La vulnerabilidad de seguridad reside en las dependencias principales utilizadas para la generación de imágenes de Open Graph. En el aviso oficial, Vercel señaló que «El problema afecta a la implementación de ImageResponse de Node.js en next/og». En concreto, el proveedor afirmó que «un escape incorrecto en la salida SVG generada por Satori podría provocar la ejecución remota de código».

Un ataque se activa cuando una aplicación renderiza datos proporcionados por el usuario en tarjetas sociales dinámicas. Por ejemplo, los desarrolladores suelen pasar parámetros de consulta directamente a las etiquetas de título dentro de los gráficos SVG. Los atacantes proporcionan valores manipulados que eluden el filtrado de límites SVG. Posteriormente, los analizadores subyacentes procesan el marcado sin escape, lo que activa la ejecución de código en el entorno de ejecución del servidor. En cambio, las aplicaciones que utilizan el entorno de ejecución Edge no se ven afectadas.

Últimas noticias

15 DE JUNIO, 2026

La campaña SearchJack utiliza 23 extensiones de Chrome para secuestrar las búsquedas de 758.000 usuarios

Una campaña coordinada de 23 extensiones engañosas de Chrome ha estado robando silenciosamente las consultas de búsqueda de los usuarios para redirigirlas a tra...

Leer artículo →
15 DE JUNIO, 2026

Se manipulan los scripts de plugins populares de WordPress para instalar puertas traseras ocultas en sitios web.

Un atacante manipuló archivos JavaScript de confianza utilizados por sitios WordPress que ejecutan PushEngage, OptinMonster y TrustPulse, convirtiéndolos en una...

Leer artículo →
15 DE JUNIO, 2026

152 extensiones de fondo de pantalla para Chrome con 105.000 instalaciones vinculadas a adware y tráfico falso.

Investigadores de ciberseguridad han descubierto una red de 152 extensiones de Google Chrome que funcionan como complementos de fondo de pantalla animado para n...

Leer artículo →