Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Ejecución remota de código en Next.js de Vercel

Fecha de publicación 01/10/2026
Identificador
INCIBE-2026-686
Importancia
5 - Crítica
Recursos Afectados

Next.js, versiones desde la 16.2.0 y anteriores a la 16.3.6, cuando se utiliza la implementación de ImageResponse para Node.js y se incorporan valores controlados por un atacante en el contenido, los atributos o los estilos SVG.

Las aplicaciones que utilizan la implementación de ImageResponse para Edge o que no procesan valores controlados por un atacante en el contenido SVG no están afectadas.

Descripción

Los investigadores RaghavMaheshwari124 y rafabd1 han informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto ejecutar código en el servidor mediante contenido especialmente manipulado procesado por la función ImageResponse de Next.js.

Solución

Actualizar Next.js a la versión 16.3.6 o posterior.

Si la actualización no puede aplicarse inmediatamente, se recomienda no incluir valores controlados por usuarios o atacantes en el contenido, los atributos o los estilos SVG procesados por la implementación de ImageResponse para Node.js.

Detalle

Vulnerabilidad en la implementación de ImageResponse de next/og para Node.js, relacionada con una dependencia que no neutraliza correctamente determinados valores antes de generar contenido SVG. Una aplicación que incorpore datos controlados por un atacante en el contenido, los atributos o los estilos SVG podría procesar código especialmente manipulado y permitir su ejecución remota en el servidor.

Identificador CVE pendiente de asignar.

CVE
Identificador CVE Severidad Explotación Fabricante
Pendiente Crítica No VERCEL