Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidades críticas en Next.js permiten ejecución remota de código


Se han descubierto dos fallos críticos en Next.js que permiten la ejecución remota de código (RCE) sin autenticación. Estas vulnerabilidades afectan específicamente a aplicaciones alojadas en Windows que utilizan la API de Optimización de Imágenes para procesar imágenes en formato AVIF. El primer fallo, identificado como CVE-2026-75604, impacta a aplicaciones que usan el Pages Router o el App Router sin Componentes de Caché.





Dos fallos críticos de Next.js permiten la ejecución remota de código no autenticada en aplicaciones alojadas en Windows que utilizan la API de Optimización de Imágenes para procesar imágenes AVIF.

El primer fallo, rastreado como CVE-2026-75604, afecta a las aplicaciones de Next.js que utilizan el Pages Router o el App Router sin Componentes de Caché.

Un atacante puede explotar el problema cuando la aplicación afectada se ejecuta en un servidor que utiliza un sistema de archivos Windows. GitHub clasificó el fallo como crítico y lo vinculó con CWE-22, también conocido como salto de directorio (path traversal).

Esta debilidad ocurre cuando una aplicación utiliza una entrada controlada por el atacante para construir una ruta de archivo, pero no restringe adecuadamente los elementos especiales de la ruta. Como resultado, una solicitud manipulada puede hacer que la aplicación acceda a ubicaciones fuera de su directorio previsto.

La vulnerabilidad tiene un vector CVSS v3.1 de CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H. Aunque el aviso GHSA-p293-qw3h-jr36 califica la complejidad del ataque como alta, la explotación puede realizarse de forma remota sin autenticación ni interacción del usuario.

Un ataque exitoso podría exponer datos sensibles, alterar el contenido del lado del servidor o interrumpir la disponibilidad de la aplicación. Las versiones afectadas incluyen los lanzamientos de Next.js desde la 13.4 hasta la 15.5.24, y desde la 16.0 hasta la 16.3.3, pero sin incluir la 15.5.24 o la 16.3.3.

Vulnerabilidades de Next.js

Vercel solucionó el problema en Next.js 15.5.24 y 16.3.3. Actualmente no existe una solución alternativa para las aplicaciones afectadas alojadas en Windows, por lo que la mitigación recomendada es que realices una actualización inmediata.

Un segundo aviso crítico, GHSA-2xp9-vwfh-vxw4, afecta a los despliegues de la API de Optimización de Imágenes de Next.js que optimizan archivos AVIF.

El problema se origina en la biblioteca subyacente libheif utilizada por el paquete de procesamiento de imágenes Sharp. Next.js depende de Sharp para redimensionar, convertir y optimizar las imágenes servidas por las aplicaciones.

Un atacante podría potencialmente enviar una imagen AVIF maliciosa a un endpoint de optimización de imágenes vulnerable. Si es procesada por el componente libheif afectado, el archivo podría provocar la ejecución remota de código en el servidor.

El aviso asigna un vector CVSS v4 de CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H, lo que indica un alto impacto potencial en la confidencialidad, integridad y disponibilidad.

El fallo relacionado con AVIF afecta a las versiones de Next.js desde la 10.0.0 hasta las versiones anteriores a la 15.5.24, así como a los lanzamientos anteriores a la 16.3.3. El problema se resolvió en las mismas versiones parcheadas: 15.5.24 y 16.3.3.

Hasta que la corrección de la dependencia se propagara, Next.js desactivó la optimización AVIF como medida de protección. Sin embargo, no debes confiar únicamente en este comportamiento.

Como administrador, debes actualizar las aplicaciones de Next.js desplegadas, reconstruir los contenedores de producción, refrescar los archivos de bloqueo de dependencias y verificar que las cargas de trabajo activas estén ejecutando versiones parcheadas.

Tus equipos de seguridad también deberían revisar las rutas públicas de subida de imágenes, la exposición de la API de Optimización de Imágenes de Next.js, las instancias de producción alojadas en Windows y los registros en busca de solicitudes inusuales que involucren patrones de salto de directorio o procesamiento de AVIF. Los avisos fueron reportados por investigadores bajo los nombres de evolutionstorm y B0RI.



Fuentes:
https://cybersecuritynews.com/next-js-vulnerabilities/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.