PortadaHacking y Ciberseguridad

Vercel parcheó una falla crítica de Next.js que permite ejecutar código vía ImageResponse

La vulnerabilidad CVE-2026-94545, con puntaje CVSS 9.5, afectó a las versiones 16.2.0 a 16.3.5 cuando ImageResponse corre sobre Node.js. El arreglo se publicó en la versión 16.3.6.

S

Redacción

miércoles, 23 de septiembre de 2026, 07:36 hs

Vercel parcheó una falla crítica de Next.js que permite ejecutar código vía ImageResponse

Taller SandIA

SandIA (Buenos Aires, 23 de septiembre de 2026).- Vercel publicó un parche para una falla crítica en Next.js que puede permitir a un atacante ejecutar código en un servidor a través de ImageResponse, la función que genera imágenes de vista previa para redes sociales. El arreglo llegó el 22 de septiembre en la versión 16.3.6, informó The Hacker News.

Qué versiones afecta y con qué gravedad

La vulnerabilidad está identificada como CVE-2026-94545 y afecta a Next.js desde la versión 16.2.0 hasta la 16.3.5 cuando ImageResponse se ejecuta sobre el runtime de Node.js, que es el que Next.js usa por defecto. El aviso de Vercel la califica como crítica, con un puntaje CVSS de 9.5. La versión Edge de ImageResponse no está afectada, y tampoco lo está Next.js 15.

Cómo funciona la falla

ImageResponse usa Satori, una biblioteca de Vercel, para convertir el diseño de la imagen en código SVG antes de generar el PNG final. Según el aviso, las aplicaciones afectadas son aquellas que pasan valores controlados por un atacante hacia el contenido, los atributos o los estilos SVG durante la generación de la imagen. El ejemplo del aviso toma un valor de la URL de la solicitud y lo coloca dentro de un elemento title de SVG.

El error está en Satori. Su propio aviso, publicado el mismo día, señala que ciertos valores llegaban a su salida SVG sin el escape adecuado, por lo que un valor especialmente construido podía leerse como código SVG en lugar de texto plano. En Next.js, esos valores podían alcanzar vulnerabilidades en otras bibliotecas de las que depende el framework y derivar en ejecución de código, según Vercel, que no nombró a esas bibliotecas.

Qué hacer y qué no cubre el parche

El arreglo es Next.js 16.3.6, la única versión parcheada, que se instala con el comando npm install next@16.3.6. Al 23 de septiembre, el registro npm no listaba una versión corregida para la línea 16.2, por lo que las aplicaciones en 16.2 deben pasar a 16.3.6. La versión 15.5.26 agrega refuerzos de seguridad para next/og en la línea 15.5. Quienes usan Satori de forma directa deben actualizarla a 0.33.5.

Si la actualización debe esperar, el workaround del aviso es mantener los valores controlados por el atacante fuera del contenido, los atributos y los estilos SVG que renderiza ImageResponse sobre Node.js. Al 23 de septiembre, The Hacker News no encontró reportes públicos de ataques con esta falla ni código de explotación público. El aviso tampoco indica si las aplicaciones alojadas en Vercel están protegidas.

#Next.js#Vercel#ciberseguridad#CVE#vulnerabilidad

Más de Hacking y Ciberseguridad

Microsoft desarticuló EvilTokens, servicio de phishing con IA vinculado a 12.000 correos comprometidos

Microsoft desarticuló EvilTokens, servicio de phishing con IA vinculado a 12.000 correos comprometidos

WordPress corrigió la falla Comment2Shell, que permite ejecutar código en el servidor

WordPress corrigió la falla Comment2Shell, que permite ejecutar código en el servidor

Un fallo oculto en la app Meta Muse de Mac permite convertirla en backdoor

Un fallo oculto en la app Meta Muse de Mac permite convertirla en backdoor

Investigadores usan Claude Opus 5 para acceder a cuentas de OpenAI

Investigadores usan Claude Opus 5 para acceder a cuentas de OpenAI

¿Querés llegar a miles de lectores de todo el país?

Anunciate en SandIA

Banners, leaderboards, half page y más. Llegá a tu público con formatos digitales de alto impacto. Presupuesto sin cargo en 24 horas.

📋 Solicitar presupuesto →