Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

PostHeaderIcon Fallo crítico en Next.js permite RCE mediante archivos SVG


Se ha detectado una vulnerabilidad crítica en Next.js (CVE-2026-94545) que afecta a la implementación de ImageResponse en el paquete next/og. Este fallo podría permitir la ejecución remota de código (RCE) mediante el uso de archivos SVG maliciosos durante la generación de imágenes. El problema afecta a las versiones desde la 16.2.0 hasta las anteriores a la 16.3.6, por lo que se recomienda encarecidamente a los desarrolladores actualizar a la versión 16.3.6 para solucionar este riesgo de seguridad.




PostHeaderIcon Nueva vulnerabilidad de cPanel permite acceder a cuentas ajenas


cPanel ha corregido tres vulnerabilidades de seguridad recientemente reveladas que ponían en riesgo el aislamiento de inquilinos en servidores de hosting compartido. Entre los fallos se incluye el CVE-2026-68490, que exponía calendarios y contactos de otros usuarios, un error de escalada de privilegios de root y una vulnerabilidad de base de datos entre cuentas en WP Toolkit. Se recomienda a los proveedores de hosting actualizar sus sistemas de inmediato.




PostHeaderIcon IA autónoma hackea tiendas por 25$ y roba 600.000 tarjetas


Un operador motivado financieramente ha utilizado tres herramientas de IA de código abierto para atacar a numerosos minoristas en línea, operando mayormente sin supervisión. Los resultados son alarmantes: se han robado más de 600,000 registros de tarjetas de crédito y se han insertado scripts de recolección de datos en decenas de páginas de pago; además, en al menos dos ocasiones, la rutina de limpieza del atacante borró completamente la información.




PostHeaderIcon Z.ai se disculpa por usar tu código y libera ZCode como código abierto


La empresa china Z.ai se disculpó tras descubrirse que su herramienta ZCode subía espacios de trabajo de usuarios a la nube de Alibaba sin consentimiento ni aviso. Los datos fueron cifrados con claves controladas únicamente por la empresa, impidiendo que los usuarios accedieran o borraran sus archivos. Z.ai afirma haber eliminado la información, removido la función causante y abierto el código del proyecto en GitHub para mayor transparencia.


PostHeaderIcon Grave vulnerabilidad en ImageResponse de Next.js permite ejecutar código en el servidor mediante SVG manipulados


Vercel corrigió una vulnerabilidad crítica en Next.js (versiones 16.2.0 a 16.3.5) que permitía ejecutar código en el servidor a través de ImageResponse. El fallo ocurre cuando se insertan valores controlados por el usuario en el contenido SVG de imágenes sociales. Se recomienda actualizar inmediatamente a la versión 16.3.6 para solucionar este riesgo.