Next.js corrige nueve fallas de seguridad que permiten ataques SSRF, omisión de autenticación y DoS
Resumen Informativo
De acuerdo a la publicación titulada Next.js corrige nueve fallas de seguridad que permiten ataques SSRF, omisión de autenticación y DoS, difundida en fecha 23/07/2026 14:36, por el medio Cybersecuritynews (Autor: Guru Baran):
Vercel ha revelado y con parche aplicado nueve vulnerabilidades de seguridad en Next.js, el marco React ampliamente utilizado, abordando fallas que podrían permitir la falsificación de solicitudes del lado del servidor (SSRF), la omisión de autenticación de middleware, ataques de denegación de servicio (DoS) y exposición de datos confidenciales. Next.js parchea múltiples vulnerabilidades El problema más crítico, identificado como CVE-2026-64645 (GHSA-p9j2-gv94-2wf4), es una vulnerabilidad SSRF de alta gravedad que afecta la función de reescritura, donde un nombre de host de destino controlado por un atacante puede obligar al servidor a enviar solicitudes a puntos finales internos arbitrarios.
Un segundo error SSRF de alta gravedad, CVE-2026-64649 (GHSA-89xv-2m56-2m9x), afecta a las acciones del servidor que se ejecutan en servidores Node.js personalizados, lo que permite a los atacantes redirigir las solicitudes salientes de acciones del servidor a un host que controlan. Completando la lista de alta gravedad, CVE-2026-64641 (GHSA-m99w-x7hq-7vfj) permite a los atacantes activar condiciones DoS en aplicaciones App Router a través de solicitudes maliciosas de acciones del servidor. También se solucionaron dos problemas de DoS de gravedad moderada: CVE-2026-64646 (GHSA-4c39-4ccg-62r3) implica cargas útiles de acciones de servidor ilimitadas en el tiempo de ejecución de Edge que pueden agotar la memoria, mientras que CVE-2026-64644 (GHSA-q8wf-6r8g-63ch) permite a los atacantes bloquear la API de optimización de imágenes enviando archivos SVG maliciosos. Un último problema moderado, CVE-2026-64643 (GHSA-955p-x3mx-jcvp), expone los identificadores internos de los puntos finales de la función del servidor a atacantes no autenticados cuando se utilizan componentes de caché junto con acciones reflectantes del servidor, aunque Vercel señala que la filtración se limita a identificadores opacos en lugar de credenciales o datos personales.
| Fuente: | Cybersecuritynews |
| Título original: | Next.js corrige nueve fallas de seguridad que permiten ataques SSRF, omisión de autenticación y DoS |
| Publicado: | 23/07/2026 14:36 |
| Enlace: | https://cybersecuritynews.com/next-js-patches-nine-security-flaws |
| Consultado: | 23/07/2026 |