fuente: https://securityonline.info/nextjs-rce-vulnerability-cve-2026-94545/
El 22 de septiembre de 2026, Vercel publicó una solución de emergencia para una vulnerabilidad crítica de ejecución remota de código (RCE) en Next.js. Esta vulnerabilidad, identificada como CVE-2026-94545, permite a atacantes remotos no autenticados ejecutar código arbitrario en entornos de ejecución de Node.js. Los desarrolladores deben actualizar sus dependencias a la versión 16.3.6 de Next.js de inmediato.
Importancia
Next.js impulsa millones de aplicaciones web modernas en todo el mundo. Por consiguiente, una grave vulnerabilidad en sus paquetes principales amenaza vastos entornos de producción. La vulnerabilidad obtuvo una puntuación base crítica de CVSS de 9.5. De explotarse, un atacante podría comprometer servidores host y robar datos confidenciales de las aplicaciones. Afortunadamente, los equipos de seguridad no han confirmado ninguna explotación activa. Además, los investigadores no han publicado ningún código de prueba de concepto público. Sin embargo, los equipos deben tratar esta vulnerabilidad crítica de RCE en Next.js como una prioridad de actualización urgente.
Funcionamiento del ataque
La vulnerabilidad de seguridad reside en las dependencias principales utilizadas para la generación de imágenes de Open Graph. En el aviso oficial, Vercel señaló que «El problema afecta a la implementación de ImageResponse de Node.js en next/og». En concreto, el proveedor afirmó que «un escape incorrecto en la salida SVG generada por Satori podría provocar la ejecución remota de código».
Un ataque se activa cuando una aplicación renderiza datos proporcionados por el usuario en tarjetas sociales dinámicas. Por ejemplo, los desarrolladores suelen pasar parámetros de consulta directamente a las etiquetas de título dentro de los gráficos SVG. Los atacantes proporcionan valores manipulados que eluden el filtrado de límites SVG. Posteriormente, los analizadores subyacentes procesan el marcado sin escape, lo que activa la ejecución de código en el entorno de ejecución del servidor. En cambio, las aplicaciones que utilizan el entorno de ejecución Edge no se ven afectadas.
Según investigadores de Huntress, los hackers están abusando de la función GPT personalizada de ChatGPT para suplantar productos de IA y engañar a los usuarios...
Leer artículo →Kiteworks anunció el lunes que colaboró con las autoridades federales de inteligencia durante el fin de semana para identificar y solucionar una vulnerabilida...
Leer artículo →Se ha demostrado que la RTX 5080 funciona correctamente utilizando dos conectores de 8 pines, evitando así el conector 12V-2×6 para //reducir el riesgo de que s...
Leer artículo →