Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
8045
)
-
▼
October
(Total:
372
)
-
Alternativas privadas a GrapheneOS para Android
-
Nueva herramienta de Anthropic para buscar vulnera...
-
AMD presenta IBS Memory Profiler para sus CPU Zen ...
-
IA escribe el 90% del código en China
-
FBI incauta herramientas de hacking vinculadas a C...
-
Citrix urge parchear vulnerabilidad crítica de RCE...
-
Chrome ya soporta JPEG XL vía Rust
-
AMD visita a Samsung para pedir más memoria HBM: S...
-
AWS lanza un entorno de pruebas de código abierto ...
-
IA reemplazará solo al 5% de trabajadores en una d...
-
Fallo en React Server Components permite congelar ...
-
Explotan fallo crítico de Citrix NetScaler para de...
-
Musk usará IA rival en Grok
-
CrowdStrike halla posible currículum de hacker ban...
-
Móviles Android económicos llegan al mercado con m...
-
Samsung Galaxy S27 Ultra, Pro, Plus y Base: precio...
-
Rastro de dinero confirma chats filtrados de banda...
-
Publican PoC de fallo en Telegram Desktop que perm...
-
Fallo grave de Nvidia podría provocar caídas en el...
-
La IA pone a prueba la ventilación del PC: inverti...
-
Intentos de ejecución remota de código aprovechan ...
-
Google: crea juegos con IA sin programar
-
Gitea corrige 27 fallos de seguridad, incluyendo b...
-
Caída de Google en España
-
Culpable de robar criptomonedas del exchange Urani...
-
Cisco alerta sobre fallos críticos que permiten el...
-
Cocreador de Empire Market condenado a 40 años de ...
-
Teams detecta audio y video sintéticos contra deep...
-
Usan reseñas negativas de hoteles para propagar ma...
-
Paramount llevará Cyberpunk 2077 al cine con una a...
-
FBI desmantela herramientas de hacking chinas util...
-
FBI desmantela centro de estafas en Ghana y incaut...
-
Herramienta de pentesting ARTEX AI empleada en rob...
-
Alerta: 16 extensiones maliciosas de Firefox supla...
-
Venderían claves API de VirusTotal en la dark web
-
IA de GitHub detecta contraseñas en el código ante...
-
wolfSSH 1.6.0 corrige 5 fallos de seguridad, inclu...
-
Usan Web3 y blockchain para ocultar ataques a cred...
-
Fallos críticos en Cisco Nexus permiten ejecución ...
-
La radiación de las antenas de telefonía comparada...
-
La NASA publica el vídeo de la reentrada de la cáp...
-
Por tacaños con la ciberseguridad, un ransomware l...
-
Ciberatacantes secuestran dominios de nivel superi...
-
Programador clona Adobe con IA y Rust: Artcraft
-
ZeroKeyUSB, un gestor de contraseñas de bolsillo q...
-
CEO de empresa de recuperación de ransomware es im...
-
Espías chinos en OpenAI y Anthropic
-
SynthID libera su detector de IA
-
Tu WiFi podría estar en este mapa OSINT
-
ChatGPT ahora crea gráficos e imágenes
-
RetinaRelay, una aplicación para poder utilizar un...
-
GPT-6 Astra hace trampas en StarCraft al no poder ...
-
Fallo crítico en inversores Sungrow permite acceso...
-
Publicado PoC de fallo de sesión en Zammad que per...
-
Publicado PoC de fallo crítico en LMCache que perm...
-
Portátiles RTX Spark: de 3.000 a 8.000 euros
-
Raspberry Pi OS ya disponible para PC
-
IA de Microsoft offline requiere PC carísimo
-
WhatsApp Android añade nueva pestaña de contactos
-
Splunk corrige fallo crítico que permite ejecución...
-
Publican PoC de fallo crítico en VMware VMXNET3 qu...
-
Elastic corrige 14 fallos de seguridad, uno permit...
-
EE. UU. ofrece 10 millones por hacker chino que in...
-
Claude Haiku 5.5: el modelo más barato con mejor p...
-
Malware PoeLLM ataca servidores de IA expuestos pa...
-
Utah permitirá recetas médicas mediante IA
-
FSR 4 llegará a APUs de AMD este año
-
CyberXero usa Claude Code, PentAGI y Cobalt Strike...
-
Las RTX 50 han subido un 66% su precio en lo que v...
-
Home Assistant 2026.10 ya está aquí: nuevos mapas ...
-
Google abre SynthID para detectar contenido IA
-
Microsoft y NVIDIA potencian la IA de Windows
-
EE. UU. ofrece hasta 10 millones de dólares por in...
-
Secuestran registros .gh, .sl y .as para obtener c...
-
Fallo en OpenAI permitió acceso gratuito a modelos...
-
Un homenaje tipográfico a las teclas del Commodore 64
-
SonicWall corrige 4 fallos de SMA1000, incluido un...
-
Silent Hill PT llega a PC
-
Infectan más de 100 webs con falsos controles de C...
-
Instagram: modo incógnito de pago
-
Earth Sirrush usa esteganografía PNG y plugins de ...
-
Instrucciones ocultas en páginas web diseñadas est...
-
IA de Anthropic halla fallo en Rejetto HFS que per...
-
Minoría de usuarios de IA domina el gasto
-
Agentes de IA de Tencent habrían extraído datos de...
-
Roban código de Rockstar, 78,6 millones de registr...
-
SonicWall alerta sobre un fallo de SSRF crítico en...
-
Amazon analizaría tu cuerpo según tus compras
-
Raspberry Pi Desktop llega a PC y Mac
-
Guía de placas base 2026
-
Usan anuncios falsos de IA para robar contraseñas ...
-
Person of Interest (Vigilados), una gran serie sob...
-
Meta lanza CRAM para Linux
-
Ubuntu 27.04 usará ntpd-rs por defecto
-
Mes de la Ciberseguridad 2026: No se lo pongas fácil
-
Multa de 7,8 millones de dólares a IQVIA por error...
-
Escaneo activo de vulnerabilidad crítica de RCE en...
-
PS5 Pro usada más cara que nueva en GameStop
-
Grave fallo en Atlassian permite a atacantes no au...
-
Vulnerabilidad crítica sin parchear en LMCache per...
-
Google suspende recompensas por errores en product...
-
LibreOffice rechaza la IA
-
OpenAI marcará textos de ChatGPT en la UE
-
Publican exploit para fallo crítico de Atlassian q...
-
Global Solar Atlas, un mapa para ver de un vistazo...
-
Sony abriría el cajón de sus sagas olvidadas: otro...
-
Vulnerabilidad en el plugin Ninja Forms permite ha...
-
Anthropic renueva su programa de seguridad para ex...
-
Backdoors en Linux suplantan herramientas de segur...
-
Microsoft contrata a joven que hackeó su plataforma
-
32 0-days explotados en Samsung S26, Pixel 10 y Op...
-
Vulnerabilidades críticas en WordPress permiten at...
-
Vulnerabilidades de OpenSSH permitirían recuperar ...
-
Windows 11: 1.000 millones de usuarios y retos pen...
-
Microsoft amplía la lista negra de Outlook con dos...
-
Vulnerabilidad en GitHub Copilot CLI permite robar...
-
Vulnerabilidades críticas de Apache Struts permite...
-
Afiliado de ransomware usa IA para atacar redes em...
-
Midnight Blizzard usa portales cautivos de hoteles...
-
Afectan infraestructura crítica y agua de EE. UU.
-
Desbloquea el arranque de Googlebook con Magisk
-
Hackean dos iglesias surcoreanas y filtran datos d...
-
ASOS hackeado: usuarios reciben notificaciones
-
Wikimedia afirma que agentes de OpenAI intentaron ...
-
Noruega planea prohibir gafas inteligentes en espa...
-
Element Pro no convence a los funcionarios de la UE
-
Nikkei reporta filtraciones en cuentas de correo d...
-
Una Sapphire RX 9070 XT con el conector 12V-2×6 se...
-
-
▼
October
(Total:
372
)
Blogroll
Labels
Entradas populares
-
Un YouTuber ha perdido su segunda RTX 5090 debido a que la tarjeta se quemó apenas seis meses después de la primera, a pesar de haber mejo...
-
Kairui Song desarrolló el parche MGLRU-FG para el kernel Linux, logrando optimizar el rendimiento de la memoria hasta en un 40% mediante ...
-
Jonathan Wilke ganó más de 200.000 euros en tiempo récord creando una web con la IA Cursor sin saber programar.
Fallo en React Server Components permite congelar servidores de Next.js con un solo POST
Un fallo de denegación de servicio de alta gravedad (CVE-2026-23870) en React Server Components puede permitir que un atacante remoto congele servidores de Next.js vulnerables enviando una solicitud POST especialmente diseñada a un punto final de función de servidor.
El problema tiene una puntuación CVSS de 7.5 y afecta a los paquetes de React Server Components utilizados por las aplicaciones React 19.x, incluyendo muchos despliegues de Next.js que usan Server Actions.
La vulnerabilidad surge de la forma en que React reconstruye los datos del formulario enviados antes de que se ejecute una Server Action. El atacante no necesita infiltrarse en la aplicación ni acceder a datos protegidos.
En su lugar, puede obligar al servidor a ejecutar muchas comprobaciones repetidas, consumir recursos de la CPU y evitar que responda a los visitantes normales.
React solucionó el fallo en las versiones 19.0.6, 19.1.7 y 19.2.6. Si tu organización utiliza versiones anteriores, debes actualizar lo antes posible.
Las aplicaciones modernas de React utilizan Server Actions para permitir que el envío de formularios llame a funciones del backend directamente, lo que requiere que React analice las solicitudes HTTP y reconstruya los campos del formulario enviados antes de la ejecución.
El código vulnerable gestiona referencias especiales dentro del formato de datos de formulario de React. Un tipo de referencia, marcado con $K, indica a React que una estructura de formulario anidada debe ser reconstruida. Para resolver cada referencia $K, React creaba una lista de cada campo en la solicitud enviada y luego revisaba la lista completa en busca de entradas coincidentes.
Esa lógica se vuelve costosa cuando una solicitud contiene un gran número de referencias y un gran número de campos ordinarios. Cada referencia $K activa otro escaneo completo de la lista de campos enviados. Por ejemplo, una solicitud POST que contenga 10,000 referencias y 10,000 campos de formulario puede provocar aproximadamente 100 millones de comparaciones de cadenas.
Fallo en React Server Components
Una prueba de concepto compartida por el investigador Simon Koeck demostró que una solicitud de unos 900 KB podría activar esta carga de trabajo. El problema no es el tamaño de la solicitud en sí, sino el procesamiento repetitivo que realiza React al manejar la estructura de datos enviada.
Muchos despliegues de Next.js se ejecutan en Node.js, donde el procesamiento síncrono intensivo de CPU puede bloquear el bucle de eventos (event loop). Mientras React escanea los campos del formulario controlados por el atacante, el servidor puede ser incapaz de procesar otras solicitudes entrantes a tiempo.
Como resultado, los usuarios legítimos pueden experimentar cargas de página lentas, tiempos de espera agotados en las solicitudes o errores HTTP 503. Las solicitudes POST maliciosas repetidas podrían mantener una instancia de la aplicación no disponible el tiempo suficiente para que las comprobaciones de estado o los balanceadores de carga la marquen como no saludable y la eliminen del servicio.
La vulnerabilidad es importante porque el análisis ocurre antes de que se ejecute la lógica de Server Action de la aplicación. En la práctica, las protecciones implementadas dentro de la acción misma no evitan el costoso análisis de la solicitud.
Las Server Actions accesibles públicamente son las más expuestas, pero las aplicaciones autenticadas también pueden verse afectadas cuando cualquier usuario normal puede alcanzar el punto final vulnerable.
El aviso de React indica que las solicitudes HTTP especialmente diseñadas a los puntos finales de funciones de servidor pueden provocar un uso excesivo de la CPU, condiciones de falta de memoria o caídas del servidor. El NIST clasifica el problema como CWE-400, o consumo incontrolado de recursos.
El CVE-2026-23870 afecta a los siguientes paquetes de React Server Components:
react-server-dom-webpack, react-server-dom-turbopack y react-server-dom-parcel.
Los rangos de versiones vulnerables son React 19.0.0 hasta 19.0.5, React 19.1.0 hasta 19.1.6 y React 19.2.0 hasta 19.2.5. Las versiones parcheadas son 19.0.6, 19.1.7 y 19.2.6.
Si eres usuario de Next.js, debes revisar tu árbol de dependencias resueltas en lugar de confiar solo en la versión de Next.js de nivel superior. Las aplicaciones que utilizan App Router, React Server Components o Server Actions pueden incluir uno de los paquetes server-dom de React afectados a través de las dependencias de su framework.
Cyber Security News informó anteriormente que el conjunto de problemas más amplio de React y Next.js afectaba a los despliegues de App Router y a los puntos finales de funciones de servidor, haciendo que la verificación de dependencias sea importante para los equipos de desarrollo y producción.
React cambió la ruta de procesamiento de datos de formulario afectada para que los campos se escaneen una sola vez y se consuman a medida que se gestionan, en lugar de volver a escanear la lista completa para cada referencia anidada. Esto elimina la condición de trabajo repetitivo detrás del problema de agotamiento de la CPU.
Los equipos deben actualizar React y los paquetes relevantes de React Server Components a la versión corregida en su rama compatible, reconstruir los artefactos de la aplicación y volver a desplegar todos los entornos afectados.
También deberían revisar los controles de borde y de proxy inverso, incluyendo los límites de tamaño del cuerpo POST, los controles de tasa de solicitudes y los tiempos de espera. Estos controles pueden reducir la exposición, pero parchear React sigue siendo la solución principal porque la debilidad reside en la lógica de procesamiento de solicitudes de React.
Los administradores deben monitorizar la actividad POST inusual contra las páginas que exponen Server Actions, especialmente ráfagas de solicitudes multipart form-data, un uso elevado de CPU sin un tráfico de aplicación correspondiente, el crecimiento de la cola de solicitudes y fallos repetidos en las comprobaciones de estado.
Fuentes:
https://cybersecuritynews.com/react-server-components-dos-vulnerability/

Newer Post
0 comments :
Post a Comment
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.