Ejecución remota de código en Next.js de Vercel
Next.js, versiones desde la 16.2.0 y anteriores a la 16.3.6, cuando se utiliza la implementación de ImageResponse para Node.js y se incorporan valores controlados por un atacante en el contenido, los atributos o los estilos SVG.
Las aplicaciones que utilizan la implementación de ImageResponse para Edge o que no procesan valores controlados por un atacante en el contenido SVG no están afectadas.
Los investigadores RaghavMaheshwari124 y rafabd1 han informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto ejecutar código en el servidor mediante contenido especialmente manipulado procesado por la función ImageResponse de Next.js.
Actualizar Next.js a la versión 16.3.6 o posterior.
Si la actualización no puede aplicarse inmediatamente, se recomienda no incluir valores controlados por usuarios o atacantes en el contenido, los atributos o los estilos SVG procesados por la implementación de ImageResponse para Node.js.
Vulnerabilidad en la implementación de ImageResponse de next/og para Node.js, relacionada con una dependencia que no neutraliza correctamente determinados valores antes de generar contenido SVG. Una aplicación que incorpore datos controlados por un atacante en el contenido, los atributos o los estilos SVG podría procesar código especialmente manipulado y permitir su ejecución remota en el servidor.
Identificador CVE pendiente de asignar.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| Pendiente | Crítica | No | VERCEL |


