Detalle de la noticia

Vulnerabilidad

Ejecución remota de código en Next.js de Vercel

Fuente: INCIBE-CERT - Avisos Publicado: 01/10/2026 · 06:58 UTC
Compartir:
Vulnerabilidad Ejecución remota de código en Next.js de Vercel
Imagen: INCIBE-CERT - Avisos

Eje­cu­ción re­mo­ta de có­di­go en Next.js de Ver­cel Jue, 01/10/2026 - 08:58 Aviso Re­cur­sos Afec­ta­dos Next.js, ver­sio­nes desde la 16.2.0 y an­te­rio­res a la 16.3.6, cuan­do se uti­li­za la im­ple­men­ta­ción de Ima­ge­Res­pon­se para Node.js y se in­cor­po­ran va­lo­res con­tro­la­dos por un ata­can­te en el con­te­ni­do, los atri­bu­tos o los es­ti­los SVG. Las apli­ca­cio­nes que uti­li­zan la im­ple­men­ta­ción de Ima­ge­Res­pon­se para Edge o que no pro­ce­san va­lo­res con­tro­la­dos por un ata­can­te en el con­te­ni­do SVG no están afec­ta­das. Des­crip­ción Los in­ves­ti­ga­do­res Raghav­Mahesh­wa­ri124 y ra­fabd1 han in­for­ma­do sobre una vul­ne­ra­bi­li­dad de se­ve­ri­dad crí­ti­ca que, en caso de ser ex­plo­ta­da, po­dría per­mi­tir a un ata­can­te re­mo­to eje­cu­tar có­di­go en el ser­vi­dor me­dian­te con­te­ni­do es­pe­cial­men­te ma­ni­pu­la­do pro­ce­sa­do por la fun­ción Ima­ge­Res­pon­se de Next.js. Iden­ti­fi­ca­dor INCIBE-2026-686 So­lu­ción Ac­tua­li­zar Next.js a la ver­sión 16.3.6 o pos­te­rior. Si la ac­tua­li­za­ción no puede apli­car­se in­me­dia­ta­men­te, se re­co­mien­da no in­cluir va­lo­res con­tro­la­dos por usua­rios o ata­can­tes en el con­te­ni­do, los atri­bu­tos o los es­ti­los SVG pro­ce­sa­dos por la im­ple­men­ta­ción de Ima­ge­Res­pon­se para Node.js. De­ta­lle Vul­ne­ra­bi­li­dad en la im­ple­men­ta­ción de Ima­ge­Res­pon­se de next/og para Node.js, re­la­cio­na­da con una de­pen­den­cia que no neu­tra­li­za co­rrec­ta­men­te de­ter­mi­na­dos va­lo­res antes de ge­ne­rar con­te­ni­do SVG. Una apli­ca­ción que in­cor­po­re datos con­tro­la­dos por un ata­can­te en el con­te­ni­do, los atri­bu­tos o los es­ti­los SVG po­dría pro­ce­sar có­di­go es­pe­cial­men­te ma­ni­pu­la­do y per­mi­tir su eje­cu­ción re­mo­ta en el ser­vi­dor. Iden­ti­fi­ca­dor CVE pen­dien­te de asig­nar. 5 - Crí­ti­ca Lis­ta­do de re­fe­ren­cias Next.js: Re­mo­te Code Execu­tion in next/og Ima­ge­Res­pon­se Next.js Se­cu­rity Up­da­te for a Cri­ti­cal Ups­tream Issue Eti­que­tas Ac­tua­li­za­ción Có­di­go ar­bi­tra­rio RCE Soft­wa­re + Vul­ne­ra­bi­li­dad Web - CVE Iden­ti­fi­ca­dor CVE Se­ve­ri­dad Ex­plo­ta­ción Fa­bri­can­te Pen­dien­te Crí­ti­ca No VERCEL…