Navegación

Se ha corregido una vulnerabilidad crítica de ejecución remota de código en Next.js en la versión 16.3.6.

fuente: https://securityonline.info/nextjs-rce-vulnerability-cve-2026-94545/

El 22 de septiembre de 2026, Vercel publicó una solución de emergencia para una vulnerabilidad crítica de ejecución remota de código (RCE) en Next.js. Esta vulnerabilidad, identificada como CVE-2026-94545, permite a atacantes remotos no autenticados ejecutar código arbitrario en entornos de ejecución de Node.js. Los desarrolladores deben actualizar sus dependencias a la versión 16.3.6 de Next.js de inmediato.

Importancia

Next.js impulsa millones de aplicaciones web modernas en todo el mundo. Por consiguiente, una grave vulnerabilidad en sus paquetes principales amenaza vastos entornos de producción. La vulnerabilidad obtuvo una puntuación base crítica de CVSS de 9.5. De explotarse, un atacante podría comprometer servidores host y robar datos confidenciales de las aplicaciones. Afortunadamente, los equipos de seguridad no han confirmado ninguna explotación activa. Además, los investigadores no han publicado ningún código de prueba de concepto público. Sin embargo, los equipos deben tratar esta vulnerabilidad crítica de RCE en Next.js como una prioridad de actualización urgente.

Funcionamiento del ataque

La vulnerabilidad de seguridad reside en las dependencias principales utilizadas para la generación de imágenes de Open Graph. En el aviso oficial, Vercel señaló que «El problema afecta a la implementación de ImageResponse de Node.js en next/og». En concreto, el proveedor afirmó que «un escape incorrecto en la salida SVG generada por Satori podría provocar la ejecución remota de código».

Un ataque se activa cuando una aplicación renderiza datos proporcionados por el usuario en tarjetas sociales dinámicas. Por ejemplo, los desarrolladores suelen pasar parámetros de consulta directamente a las etiquetas de título dentro de los gráficos SVG. Los atacantes proporcionan valores manipulados que eluden el filtrado de límites SVG. Posteriormente, los analizadores subyacentes procesan el marcado sin escape, lo que activa la ejecución de código en el entorno de ejecución del servidor. En cambio, las aplicaciones que utilizan el entorno de ejecución Edge no se ven afectadas.

Últimas noticias

30 DE SEPTIEMBRE, 2026

Los hackers utilizan la función GPT personalizada de ChatGPT para engañar a las víctimas e inducirlas a instalar malware.

Según investigadores de Huntress, los hackers están abusando de la función GPT personalizada de ChatGPT para suplantar productos de IA y engañar a los usuarios...

Leer artículo →
30 DE SEPTIEMBRE, 2026

Kiteworks corrige un fallo crítico detectado durante una parada preventiva de nueve horas.

Kiteworks anunció el lunes que colaboró ​​con las autoridades federales de inteligencia durante el fin de semana para identificar y solucionar una vulnerabilida...

Leer artículo →
30 DE SEPTIEMBRE, 2026

Demuestran que una RTX 5080 con dos conectores de 8 pines funciona perfectamente sin necesitar el 12V-2×6.

Se ha demostrado que la RTX 5080 funciona correctamente utilizando dos conectores de 8 pines, evitando así el conector 12V-2×6 para //reducir el riesgo de que s...

Leer artículo →