Detalle de la noticia

Vulnerabilidad

Una vulnerabilidad crítica en ImageResponse de Next.js puede dar lugar a la ejecución de código en el servidor a través de una entrada SVG manipulada

Fuente: The Hacker News Publicado: 23/09/2026 · 07:04 UTC
Compartir:
Vulnerabilidad Una vulnerabilidad crítica en ImageResponse de Next.js puede dar lugar a la ejecución de código en el servidor a través de una entrada SVG manipulada
Imagen: The Hacker News

Ver­cel in­for­mó sobre un fallo de se­gu­ri­dad crí­ti­co en Next.js que po­dría per­mi­tir a ata­can­tes eje­cu­tar có­di­go en un ser­vi­dor me­dian­te Ima­ge­Res­pon­se, la he­rra­mien­ta en­car­ga­da de crear imá­ge­nes de vista pre­via so­cial. El pro­ble­ma se pre­sen­ta cuan­do una apli­ca­ción in­clu­ye va­lo­res ma­ni­pu­la­dos por ata­can­tes, como in­for­ma­ción ex­traí­da de la URL de la so­li­ci­tud, den­tro de la ima­gen ge­ne­ra­da.

La vul­ne­ra­bi­li­dad afec­ta a las ver­sio­nes de Next.js com­pren­di­das en un rango es­pe­cí­fi­co cuan­do Ima­ge­Res­pon­se opera en el en­torno de eje­cu­ción de Node.js, mien­tras que la ver­sión Edge y la ver­sión pre­via de Next.js no re­sul­tan im­pac­ta­das. La de­bi­li­dad se ori­gi­na en Sa­to­ri, una bi­blio­te­ca de Ver­cel uti­li­za­da por Ima­ge­Res­pon­se para trans­for­mar el di­se­ño vi­sual en có­di­go SVG antes de ob­te­ner la ima­gen final en PNG, de­bi­do a que cier­tos va­lo­res se in­tro­du­cían en el con­te­ni­do, los atri­bu­tos o los es­ti­los del SVG sin el es­ca­pe ade­cua­do.

Para so­lu­cio­nar este in­con­ve­nien­te, Ver­cel lanzó una ver­sión ac­tua­li­za­da de Next.js, sien­do la re­co­men­da­ción prin­ci­pal rea­li­zar la ins­ta­la­ción de dicha ac­tua­li­za­ción. Como al­ter­na­ti­va tem­po­ral en caso de no poder ac­tua­li­zar de in­me­dia­to, el aviso acon­se­ja evi­tar que datos con­tro­la­dos por usua­rios ex­ter­nos in­gre­sen en los ele­men­tos de SVG que pro­ce­sa Ima­ge­Res­pon­se.