Vulnerabilidades y Avisos de Seguridad: Ejecución remota de código en Next.js de Vercel

Resumen de la alerta

Se ha identificado una vulnerabilidad de severidad crítica en Next.js, desarrollado por Vercel, que puede permitir la ejecución remota de código en el servidor. El problema afecta a determinadas aplicaciones que emplean la implementación de ImageResponse para Node.js y procesan datos controlados por un atacante dentro de contenido SVG.

La vulnerabilidad está registrada por INCIBE-CERT con el identificador INCIBE-2026-686. En el momento de la publicación, el identificador CVE se encuentra pendiente de asignación. La información disponible indica que no existe explotación conocida.

Recursos afectados

El aviso afecta a Next.js en versiones desde la 16.2.0 y anteriores a la 16.3.6, cuando concurren las siguientes condiciones:

  • La aplicación utiliza la implementación de ImageResponse para Node.js.
  • Se incorporan valores controlados por usuarios o potenciales atacantes en el contenido SVG, sus atributos o sus estilos.

No se consideran afectadas las aplicaciones que utilizan ImageResponse para Edge ni aquellas que no procesan valores controlados por atacantes en el contenido SVG.

Descripción de la vulnerabilidad

El problema se localiza en la implementación de ImageResponse de next/og para Node.js. Esta funcionalidad interviene en la generación de contenido SVG y depende de un componente que no neutraliza adecuadamente determinados valores antes de procesarlos.

Cuando una aplicación incorpora en el SVG datos que pueden ser manipulados por un atacante, ya sea como contenido, atributos o estilos, un valor especialmente preparado podría llegar al procesamiento de la aplicación. En determinadas circunstancias, esto podría derivar en la ejecución de código en el servidor.

La ejecución remota de código, también conocida como RCE por sus siglas en inglés, implica que un atacante podría ejecutar código en el sistema vulnerable sin necesidad de acceso físico al servidor. El alcance efectivo dependería de la aplicación afectada y de las condiciones de su entorno, aspectos que no se detallan en el aviso.

Impacto y nivel de riesgo

INCIBE-CERT clasifica esta vulnerabilidad con severidad crítica. El impacto potencial consiste en que un atacante remoto pueda ejecutar código en el servidor que procesa el contenido manipulado mediante ImageResponse para Node.js.

El riesgo se concentra en aplicaciones que acepten o integren contenido SVG controlado externamente en esa funcionalidad. No basta con utilizar una versión afectada de Next.js: también debe existir el uso de la implementación para Node.js y la incorporación de valores controlados por un atacante en el contenido, atributos o estilos SVG.

El aviso indica “Explotación: No”. Por tanto, no debe interpretarse que existan ataques activos o explotación confirmada de esta vulnerabilidad. No obstante, dada su severidad y el posible impacto, las organizaciones afectadas deberían priorizar su revisión y corrección.

Solución y medidas recomendadas

La medida indicada es actualizar Next.js a la versión 16.3.6 o posterior.

Cuando la actualización no pueda aplicarse de inmediato, INCIBE-CERT recomienda evitar la inclusión de valores controlados por usuarios o atacantes en el contenido, los atributos y los estilos SVG procesados mediante la implementación de ImageResponse para Node.js.

Esta medida temporal reduce la exposición asociada a la condición descrita, pero no sustituye la actualización a una versión corregida.

Recomendaciones para organizaciones afectadas

  1. Identificar las aplicaciones que utilizan Next.js entre las versiones 16.2.0 y anteriores a la 16.3.6.
  2. Comprobar si dichas aplicaciones emplean next/og ImageResponse con la implementación para Node.js.
  3. Revisar si los SVG generados mediante esta funcionalidad incluyen contenido, atributos o estilos procedentes de usuarios u otras fuentes no confiables.
  4. Actualizar Next.js a la versión 16.3.6 o posterior conforme a los procedimientos internos de gestión de cambios.
  5. Mientras se realiza la actualización, evitar procesar mediante la implementación afectada valores SVG que puedan ser controlados por usuarios o atacantes.

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.