Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Next.js corrige nueve fallos de seguridad de SSRF, saltos de autenticación y DoS


Vercel ha corregido nueve vulnerabilidades de seguridad en Next.js. Estos fallos permitían ataques de falsificación de solicitudes del lado del servidor (SSRF), la omisión de autenticación en el middleware, ataques de denegación de servicio (DoS) y la exposición de datos sensibles. Las correcciones ya están disponibles en las versiones 15.5.21 y posteriores.



Vercel ha revelado y parcheado nueve vulnerabilidades de seguridad en Next.js, el framework de React ampliamente utilizado, solucionando fallos que podrían permitir la falsificación de solicitudes del lado del servidor (SSRF), la omisión de autenticación de middleware, ataques de denegación de servicio (DoS) y la exposición de datos sensibles.

Los nueve avisos fueron publicados hace dos días por el investigador de seguridad KarimPwnz y ya están corregidos en las versiones 15.5.21 y 16.2.11 de Next.js.

Anteriormente, Next.js anunció que lanzaría un programa mensual de actualizaciones de seguridad. Esta actualización abordará nueve vulnerabilidades en las versiones compatibles del framework.

Next.js parchea múltiples vulnerabilidades

El problema más crítico, rastreado como CVE-2026-64645 (GHSA-p9j2-gv94-2wf4), es una vulnerabilidad SSRF de severidad alta que afecta a la función de reescrituras (rewrites), donde un nombre de host de destino controlado por un atacante puede obligar al servidor a enviar solicitudes a endpoints internos arbitrarios.

Este fallo afecta a las versiones de Next.js desde la 12.0.0 hasta la 15.5.21 y desde la 16.0.0 hasta la 16.2.11, y es explotable cuando una regla de rewrites() o redirects() construye su nombre de host de destino a partir de datos de solicitud proporcionados por el usuario.

Un segundo error de SSRF de severidad alta, CVE-2026-64649 (GHSA-89xv-2m56-2m9x), afecta a las Server Actions que se ejecutan en servidores Node.js personalizados, permitiendo que los atacantes redirijan las solicitudes salientes de Server Action hacia un host que ellos controlen.

Por separado, CVE-2026-64642 (GHSA-6gpp-xcg3-4w24) permite omitir el middleware y el proxy en aplicaciones de App Router que utilizan compilaciones de Turbopack con middleware.ts heredado y configuraciones i18n de un solo idioma, lo que potencialmente permite a los atacantes saltarse completamente los controles de autorización.

Para completar la lista de severidad alta, CVE-2026-64641 (GHSA-m99w-x7hq-7vfj) permite a los atacantes provocar condiciones de DoS en aplicaciones de App Router mediante solicitudes maliciosas de Server Actions.

También se parchearon dos problemas de DoS de severidad moderada: CVE-2026-64646 (GHSA-4c39-4ccg-62r3) implica cargas útiles (payloads) de Server Action sin límites en el entorno de ejecución Edge que pueden agotar la memoria, mientras que CVE-2026-64644 (GHSA-q8wf-6r8g-63ch) permite a los atacantes bloquear la API de Optimización de Imágenes enviando archivos SVG maliciosos.

Dos errores de confusión de caché de severidad moderada, CVE-2026-64648 (GHSA-68g3-v927-f742) y CVE-2026-64647 (GHSA-4633-3j49-mh5q), pueden provocar que los cuerpos de las respuestas se mezclen entre diferentes solicitudes cuando las aplicaciones utilizan llamadas fetch() almacenadas en caché con cuerpos de solicitud, incluidas aquellas que contienen secuencias de bytes UTF-8 inválidas.

Esto podría llevar a que los datos de un usuario se sirvan a otro bajo ciertas configuraciones de caché. Un último problema moderado, CVE-2026-64643 (GHSA-955p-x3mx-jcvp), expone identificadores de endpoints internos de Server Function a atacantes no autenticados cuando se utilizan Componentes de Caché junto con Server Actions reflexivas, aunque Vercel señala que la filtración se limita a identificadores opacos en lugar de credenciales o datos personales.

Versiones afectadas y mitigaciones

Las vulnerabilidades abarcan una amplia parte del ecosistema de Next.js, con rangos de versiones afectadas que comienzan desde la 12.0.0 para el fallo de SSRF en reescrituras y la 13.0.0 para varios problemas de DoS y caché.

Las versiones mayores antiguas, como la 13.x y la 14.x, no recibirán parches directos; las organizaciones que utilicen estas versiones deben actualizarse a una versión corregida de 15.x o 16.x.

VulnerabilidadCVESeveridad
SSRF en reescriturasCVE-2026-64645Alta
SSRF en Server Actions (servidores personalizados)CVE-2026-64649Alta
Omisión de middleware/proxyCVE-2026-64642Alta
DoS vía Server ActionsCVE-2026-64641Alta
Carga Edge sin límitesCVE-2026-64646Moderada
DoS Optimización de Imagen (SVG)CVE-2026-64644Moderada
Confusión de caché (cuerpos)CVE-2026-64648Moderada
Confusión de caché (UTF-8 inválido)CVE-2026-64647Moderada
Divulgación de endpoint de Server FunctionCVE-2026-64643Moderada

Tus equipos de seguridad deben actualizar Next.js a la versión 15.5.21 o 16.2.11 inmediatamente y auditar las configuraciones de reescrituras, servidores personalizados, middleware de Turbopack y Componentes de Caché para determinar la exposición específica.



Fuentes:
https://cybersecuritynews.com/next-js-patches-nine-security-flaws/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.