Una vulnerabilidad crítica en Next.js podría permitir a atacantes remotos ejecutar código arbitrario en servidores vulnerables a través de la funcionalidad ImageResponse del marco. Rastreada como CVE-2026-94545, la falla afecta la implementación de Node.js de ImageResponse en next/og y tiene un puntaje CVSS de 9.5. Vercel abordó el problema el 22 de septiembre de 2026, con el lanzamiento de Next.js 16.3.6.
La vulnerabilidad se vuelve explotable cuando una aplicación coloca una entrada controlada por el atacante en contenido SVG, atributos o estilos durante la generación de imágenes del lado del servidor. Bajo estas condiciones, valores especialmente diseñados pueden alcanzar la línea de procesamiento de renderización SVG de una manera que en última instancia podría resultar en la ejecución remota de código en el servidor de la aplicación.
El problema es particularmente relevante porque ImageResponse se usa comúnmente para generar dinámicamente imágenes Open Graph, vistas previas en redes sociales y otros gráficos renderizados por el servidor basados en datos de la aplicación o del usuario. Las aplicaciones que incorporan parámetros URL, datos de API, entrada de formularios u otros valores no confiables en estas imágenes deben ser revisadas de inmediato.
Los equipos de seguridad que buscan contenido de detección para CVE-2026-94545 pueden aprovechar la Plataforma de Inteligencia de Detección AI-Native de SOC Prime para identificar explotación sospechosa y comportamientos post-compromiso asociados con aplicaciones web vulnerables.
Los ingenieros de seguridad también pueden usar Uncoder AI para transformar la inteligencia de vulnerabilidad en lógica de detección, generar consultas de búsqueda, convertir indicadores en búsquedas específicas de plataformas y acelerar la ingeniería de detección de vulnerabilidades emergentes.
Análisis de CVE-2026-94545
CVE-2026-94545 es una vulnerabilidad crítica de ejecución remota de código que afecta la implementación Node.js de ImageResponse incluida en el paquete next/og. El aviso de Vercel asigna a la vulnerabilidad un puntaje CVSS v4 de 9.5, con explotación basada en red, baja complejidad de ataque, sin requisito de autenticación y sin necesidad de interacción del usuario.
La funcionalidad afectada depende de Satori, la biblioteca de Vercel para convertir estructuras similares a JSX y HTML en contenido SVG antes de que la imagen resultante sea renderizada. Según la investigación publicada, ciertos valores controlados por el atacante podrían alcanzar la salida SVG generada sin ser debidamente escapados. Como resultado, una entrada especialmente elaborada puede ser interpretada como marcado SVG en lugar de texto inofensivo. En las configuraciones de Next.js afectadas, este comportamiento puede interactuar con componentes posteriores de manera que conduzca a la ejecución de código en el lado del servidor.
CVE-2026-94545 afecta las versiones de Next.js comenzando con la 16.2.0 y continuando hasta la 16.3.5. La versión 16.3.6 contiene la corrección de seguridad. Next.js 15 no se ve afectado por esta vulnerabilidad específica, mientras que las aplicaciones que usan la implementación Edge de ImageResponse también están fuera del ámbito vulnerable.
Es importante destacar que simplemente usar ImageResponse no hace que una aplicación sea automáticamente explotable. La condición vulnerable requiere la implementación de Node.js y que datos controlados por el atacante se inserten en contenido SVG, atributos o estilos. Por ejemplo, una aplicación podría aceptar un valor de cadena de consulta e insertarlo en una imagen de vista previa social generada dinámicamente. Si ese valor alcanza la línea de procesamiento de renderización vulnerable sin el control adecuado, un atacante podría diseñar una entrada destinada a activar la falla.
Esta distinción es importante para la priorización de vulnerabilidades. Los desarrolladores deben buscar en sus bases de código las importaciones de ImageResponse de next/og, incluidos manejadores de rutas e implementaciones de opengraph-image, y luego determinar si los valores no confiables influyen en la salida generada. Algunas imágenes se generan cuando llegan solicitudes, lo que significa que las rutas de código potencialmente vulnerables pueden ser directamente accesibles por internet.
Los detalles de CVE-2026-94545 también destacan un aspecto de suministro de la cadena de la vulnerabilidad. La debilidad subyacente existe en Satori, donde los valores inadecuadamente escapados pueden convertirse en contenido SVG activo. Los desarrolladores que usan Satori directamente deben actualizar a la versión 0.33.5, que contiene la corrección correspondiente. Las aplicaciones Next.js deben actualizar el marco en sí mismo en lugar de depender de un paquete Satori actualizado de manera independiente porque Satori se incluye dentro de Next.js.
La explotación exitosa podría proporcionar a un atacante remoto no autenticado la ejecución de código en el contexto del proceso del servidor Next.js vulnerable. Dependiendo de los permisos y el entorno de la aplicación, esto podría exponer secretos de la aplicación, credenciales de API, variables de entorno, bases de datos, credenciales de cloud, servicios internos u otros recursos accesibles desde el servidor comprometido.
La ejecución remota de código también podría proporcionar una base inicial para actividades maliciosas adicionales, incluyendo el despliegue de carga útil, robo de credenciales, persistencia, reconocimiento y movimiento lateral. El impacto exacto post-explotación depende mucho de cómo esté desplegada la aplicación Next.js afectada y qué permisos posea su proceso de servidor.
Al 23 de septiembre de 2026, los informes públicos no han identificado ataques confirmados explotando la vulnerabilidad en la naturaleza ni hay un PoC de CVE-2026-94545 disponible públicamente. Sin embargo, los detalles técnicos de la vulnerabilidad son ahora públicos, lo que significa que las organizaciones no deben interpretar la ausencia de explotación reportada como una indicación de bajo riesgo.
Tampoco hay IOC específicos de campaña de CVE-2026-94545 documentados públicamente en la investigación citada. Por lo tanto, los defensores deben centrarse en indicadores de comportamiento, incluidos solicitudes inusuales a puntos finales de generación de imágenes dinámicas, procesos hijos anómalos generados por aplicaciones Node.js, comunicación saliente inesperada desde servidores Next.js, creación sospechosa de archivos y ejecución de comandos originados desde procesos de aplicaciones web.
Mitigación de CVE-2026-94545
La principal mitigación de CVE-2026-94545 es actualizar las aplicaciones Next.js afectadas a la versión 16.3.6. Vercel enumera la 16.3.6 como la versión parchada para la línea de lanzamiento afectada 16.x. Las aplicaciones que ejecutan Next.js 16.2.x también deben pasar a la 16.3.6 en lugar de esperar un lanzamiento de seguridad separado 16.2.
Los administradores deben verificar la versión de producción real en lugar de confiar solo en manifiestos de paquetes o en el análisis de dependencias. Después de actualizar, las aplicaciones de producción y los contenedores deben ser reconstruidos y redirigidos para asegurar que el marco parchado esté realmente operativo.
Las organizaciones también deben auditar el código de la aplicación en busca de importaciones como:
import { ImageResponse } from ‘next/og’
Debe prestarse especial atención a los manejadores de rutas, generadores de imágenes Open Graph y otros componentes que crean imágenes dinámicamente a partir de datos de solicitudes. Los desarrolladores deben identificar cualquier situación donde los parámetros URL, respuestas de API, entrada de formularios, contenido de base de datos controlado por los usuarios u otros datos no confiables puedan alcanzar contenido SVG, atributos o estilos.
Si no es posible una actualización inmediata, Vercel recomienda asegurar que los valores controlados por atacantes no se pasen a contenido SVG, atributos o estilos renderizados por la implementación Node.js de ImageResponse. Esto reduce la exposición pero debe considerarse un parche temporal en lugar de un reemplazo para la actualización.
Las organizaciones también deben evitar asumir que cambiar entornos de ejecución es la remediación preferida. Aunque la implementación Edge no es vulnerable a esta falla, el aviso de Vercel recomienda específicamente eliminar datos controlados por el atacante de rutas de renderización vulnerables cuando no se pueda realizar una actualización inmediatamente.
To Detecte los intentos de explotación de CVE-2026-94545 los equipos de seguridad deben monitorear los registros de aplicaciones y de proxy inverso para entradas inusuales enviadas a rutas responsables de la generación de imágenes. La telemetría EDR y de cargas de trabajo también debe identificar procesos Node.js que inesperadamente generen shells o utilidades del sistema, creen archivos ejecutables, accedan a secretos sensibles o establezcan conexiones de red salientes inusuales.
Las organizaciones que operaron aplicaciones afectadas antes del parche deben revisar la telemetría histórica en busca de solicitudes sospechosas y comportamiento post-explotación. Debido a que no existe actualmente un método proporcionado por el vendedor para determinar si una ruta vulnerable fue previamente explotada, combinar registros de aplicaciones, telemetría EDR, registros de auditoría cloud y actividad de red ofrece el enfoque más sólido de investigación retrospectiva.
Además, la Plataforma de Inteligencia de Detección AI-Native de SOC Prime puede ayudar a los equipos de seguridad a operacionalizar la inteligencia de vulnerabilidad emergente en reglas de detección y consultas de búsqueda, lo que permite una respuesta más rápida a amenazas críticas de seguridad de aplicaciones.
Descargo de responsabilidad: El contenido de detección puede no estar disponible para cada CVE. Verifique la cobertura actual en la Plataforma SOC Prime. Si las detecciones relevantes aún no están disponibles, verifique nuevamente ya que el nuevo contenido de detección se agrega continuamente.
FAQ
¿Qué es CVE-2026-94545 y cómo funciona?
CVE-2026-94545 es una vulnerabilidad crítica de ejecución remota de código en la implementación Node.js de ImageResponse de Next.js next/og. Cuando una aplicación vulnerable incrusta valores controlados por el atacante en contenido SVG, atributos o estilos, una entrada especialmente diseñada puede alcanzar la línea de procesamiento de renderización de imágenes y en última instancia permitir la ejecución arbitraria de código en el servidor.
¿Cuándo se descubrió por primera vez CVE-2026-94545?
La vulnerabilidad fue reportada por los investigadores de seguridad Raghav Maheshwari y rafabd1. Vercel divulgó públicamente el problema y publicó su aviso de seguridad el 22 de septiembre de 2026, junto con el lanzamiento de la versión parchada Next.js 16.3.6. El aviso público no especificó la fecha original de descubrimiento privado de los investigadores.
¿Cuál es el impacto de CVE-2026-94545 en los sistemas?
La explotación exitosa puede permitir que un atacante remoto no autenticado ejecute código arbitrario en el contexto del servidor Next.js afectado. Dependiendo de los privilegios de la aplicación, los atacantes podrían potencialmente acceder a secretos de la aplicación, credenciales, servicios internos, información sensible, o usar el servidor comprometido como una base para ataques adicionales. Vercel califica el problema como Crítico con un puntaje CVSS de 9.5.
¿CVE-2026-94545 aún puede afectarme en 2026?
Sí. Las aplicaciones que ejecutan Next.js 16.2.0 a 16.3.5 pueden seguir siendo vulnerables cuando usan la implementación ImageResponse de Node.js y pasan valores controlados por el atacante al contenido SVG, atributos o estilos. Next.js 16.3.6 contiene la corrección.
¿Cómo puedo protegerme de CVE-2026-94545?
Actualice las aplicaciones Next.js afectadas a la versión 16.3.6, reconstruya y vuelva a desplegar las cargas de trabajo de producción, y audite todo el uso de ImageResponse de next/og para entradas controladas por atacantes. Si no se puede completar la actualización de inmediato, evite que valores no confiables alcancen contenido SVG, atributos o estilos. Las organizaciones también deben monitorear servidores vulnerables para comportamientos sospechosos de procesos Node.js y revisar la actividad histórica en busca de signos de compromiso.