Ejecución remota de código en Next.js de Vercel
Ejecución remota de código en Next.js de Vercel Jue, 01/10/2026 - 08:58 Aviso Recursos Afectados Next.js, versiones desde la 16.2.0 y anteriores a la 16.3.6, cuando se utiliza la implementación de ImageResponse para Node.js y se incorporan valores controlados por un atacante en el contenido, los atributos o los estilos SVG. Las aplicaciones que utilizan la implementación de ImageResponse para Edge o que no procesan valores controlados por un atacante en el contenido SVG no están afectadas. Descripción Los investigadores RaghavMaheshwari124 y rafabd1 han informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto ejecutar código en el servidor mediante contenido especialmente manipulado procesado por la función ImageResponse de Next.js. Identificador INCIBE-2026-686 Solución Actualizar Next.js a la versión 16.3.6 o posterior. Si la actualización no puede aplicarse inmediatamente, se recomienda no incluir valores controlados por usuarios o atacantes en el contenido, los atributos o los estilos SVG procesados por la implementación de ImageResponse para Node.js. Detalle Vulnerabilidad en la implementación de ImageResponse de next/og para Node.js, relacionada con una dependencia que no neutraliza correctamente determinados valores antes de generar contenido SVG. Una aplicación que incorpore datos controlados por un atacante en el contenido, los atributos o los estilos SVG podría procesar código especialmente manipulado y permitir su ejecución remota en el servidor. Identificador CVE pendiente de asignar. 5 - Crítica Listado de referencias Next.js: Remote Code Execution in next/og ImageResponse Next.js Security Update for a Critical Upstream Issue Etiquetas Actualización Código arbitrario RCE Software + Vulnerabilidad Web - CVE Identificador CVE Severidad Explotación Fabricante Pendiente Crítica No VERCEL…