Vulnerabilidad en next.js de vercel (CVE-2026-27977)
Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/03/2026
Última modificación:
18/03/2026
Descripción
Next.js es un framework de React para construir aplicaciones web full-stack. A partir de la versión 16.0.1 y antes de la versión 16.1.7, en 'next dev', la protección entre sitios para los endpoints internos de websocket podría tratar 'Origin: null' como un caso de omisión incluso si allowedDevOrigins está configurado, permitiendo que contextos sensibles a la privacidad/opacos (por ejemplo, documentos en sandbox) se conecten inesperadamente. Si un servidor de desarrollo es accesible desde contenido controlado por el atacante, un atacante podría conectarse al canal de websocket HMR e interactuar con el tráfico de websocket de desarrollo. Esto afecta solo al modo de desarrollo. Las aplicaciones sin un allowedDevOrigins configurado aún permiten conexiones desde cualquier origen. El problema se soluciona en la versión 16.1.7 validando 'Origin: null' a través de las mismas comprobaciones de permiso de origen entre sitios utilizadas para otros orígenes. Si la actualización no es posible de inmediato, no exponga 'next dev' a redes no confiables y/o bloquee las actualizaciones de websocket a /_next/webpack-hmr cuando 'Origin' sea 'null' en el proxy.
Impacto
Puntuación base 4.0
2.30
Gravedad 4.0
BAJA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:vercel:next.js:*:*:*:*:*:node.js:*:* | 16.0.1 (incluyendo) | 16.1.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



