Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo crítico en Next.js permite RCE mediante archivos SVG


Se ha detectado una vulnerabilidad crítica en Next.js (CVE-2026-94545) que afecta a la implementación de ImageResponse en el paquete next/og. Este fallo podría permitir la ejecución remota de código (RCE) mediante el uso de archivos SVG maliciosos durante la generación de imágenes. El problema afecta a las versiones desde la 16.2.0 hasta las anteriores a la 16.3.6, por lo que se recomienda encarecidamente a los desarrolladores actualizar a la versión 16.3.6 para solucionar este riesgo de seguridad.





Una vulnerabilidad crítica de Next.js, rastreada como CVE-2026-94545, afecta la implementación de ImageResponse de Node.js en el paquete next/og y podría permitir la ejecución remota de código mediante la explotación de contenido SVG malicioso durante la generación de imágenes.

El problema afecta a las versiones de Next.js desde la 16.2.0 hasta las versiones anteriores a la 16.3.6. Se te insta a que actualices a Next.js 16.3.6, que contiene la corrección de seguridad.

La vulnerabilidad existe en la implementación de ImageResponse de Node.js utilizada para crear dinámicamente imágenes de Open Graph, imágenes de vista previa para redes sociales y otros gráficos generados por el servidor.

El componente de renderizado de imágenes subyacente contiene un fallo de seguridad previo que puede activarse cuando una aplicación coloca datos controlados por un atacante en elementos, atributos o estilos SVG.

Un atacante puede explotar el problema cuando una aplicación vulnerable acepta datos de entrada desde un parámetro de URL, un campo de formulario, una solicitud de API u otra fuente no confiable e inserta ese valor directamente dentro de una imagen SVG.

Por ejemplo, una aplicación podría recuperar un parámetro de valor de una solicitud entrante y renderizarlo dentro de un elemento <title> de SVG mientras crea una imagen a través de ImageResponse.

Fallo de Ejecución Remota de Código en NEXT.JS

En este tipo de despliegue, un actor de amenazas podría enviar una entrada relacionada con SVG especialmente diseñada que llegue al proceso de renderizado vulnerable. Una explotación exitosa puede resultar en la ejecución remota de código en el servidor que maneja la solicitud de generación de imágenes.

El aviso de GitHub ( GHSA-vcvr-r3jv-pc5j ) asigna a la vulnerabilidad una calificación de severidad Crítica bajo CVSS v4. El ataque puede realizarse remotamente a través de la red, no requiere autenticación y no requiere interacción del usuario.

Aunque los requisitos del ataque son bajos, el impacto potencial es grave porque la explotación podría afectar la confidencialidad, integridad y disponibilidad tanto del sistema vulnerable como de los sistemas conectados.

Un entorno de generación de imágenes de Next.js comprometido podría exponer datos sensibles del lado del servidor, permitir la modificación de contenido alojado, interrumpir servicios o dar a los atacantes un punto de apoyo inicial para ataques posteriores.

El impacto real dependerá de cómo esté alojada tu aplicación de Next.js, sus permisos y si el proceso de generación de imágenes puede acceder a secretos, credenciales de la nube, servicios internos o infraestructura de despliegue.

No todos los despliegues de Next.js son vulnerables. Las aplicaciones que utilizan la implementación Edge de ImageResponse no se ven afectadas, según el aviso.

Las aplicaciones que utilizan la función ImageResponse de Node.js pero que nunca colocan valores controlados por el atacante en contenido, atributos o estilos CSS de SVG tampoco se ven afectadas.

Deberías revisar inmediatamente los endpoints que generan imágenes a través de next/og, particularmente las rutas de imágenes de Open Graph que utilizan parámetros de cadena de consulta. Debes identificar cualquier valor no confiable renderizado dentro del marcado SVG y actualizar las instalaciones afectadas a la versión 16.3.6.

En los casos donde el parcheo inmediato no sea posible, deberías dejar de pasar entradas controladas por el usuario al contenido, atributos y estilos SVG procesados por la implementación de ImageResponse de Node.js.

La validación de entrada por sí sola no debe tratarse como una solución permanente, ya que el complejo comportamiento de análisis y renderizado de SVG puede crear rutas de ataque inesperadas.

La vulnerabilidad fue reportada por los investigadores de seguridad RaghavMaheshwari124 y rafabd1. Como usuario de Next.js, deberías tratar este problema como un parche prioritario porque los endpoints de generación de imágenes expuestos a internet pueden ser fáciles de descubrir y sondear para los atacantes. El aviso identifica el paquete afectado como "next" y enumera la versión 16.3.6 como la versión corregida.



Fuentes:
https://cybersecuritynews.com/critical-next-js-flaw-allows-remote-code-execution/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.