Blog

Perspectivas sobre desarrollo de software, seguridad y tecnología de nuestro equipo.

Mostrando artículos con etiquetavulnerability

Un fallo en las imágenes OG de Next.js puede ejecutar código en su servidor. Actualice a 16.3.6.

Vercel lanzó una actualización fuera de ciclo de Next.js el 22 de septiembre para corregir CVE-2026-94545, un fallo crítico de ejecución remota de código en `ImageResponse` de `next/og` para Node.js, con una puntuación CVSS de 9,5. Solo afecta a las aplicaciones que introducen valores controlados por el visitante en imágenes Open Graph dinámicas, pero eso describe la mayoría de las configuraciones de tarjetas de compartición. Aquí se explica quiénes están expuestos, por qué parchear únicamente el framework puede no ser suficiente, y qué comprobar hoy mismo.

Una cuenta de backup de PostgreSQL ahora puede ejecutar código en su servidor. Parchee CVE-2026-6471.

PostgreSQL parchó CVE-2026-6471, una vulnerabilidad presente desde 2014 que permite a una cuenta REPLICATION con bajos privilegios cargar código arbitrario y tomar el control del host de la base de datos. La severidad oficial es 7,2, no crítica, porque requiere una cuenta que usan las herramientas de backup, las réplicas y los pipelines CDC. Aquí se explica cómo parchear, qué cambia la nueva lista de permitidos output_plugin_libraries, y qué cuentas de servicio auditar primero.

Un prototipo contaminado puede secuestrar su tráfico de axios. Actualice a 1.18.0.

axios acaba de divulgar CVE-2026-67320, una vulnerabilidad de contaminación de prototipos en su adaptador HTTP de Node.js que puede redirigir las solicitudes salientes de su servidor a través de un proxy controlado por un atacante y filtrar credenciales por HTTP en texto plano. Es un recordatorio contundente de que una dependencia que apenas configura sigue siendo superficie de ataque. Esto es lo que debe parchear, y lo que debe cambiar más allá del parche.

Una solicitud POST basta para tomar el control de un sitio WordPress. Actualice a 7.0.2 hoy.

WordPress acaba de parchear wp2shell, una cadena de ejecución remota de código sin autenticación en el núcleo que convierte una sola solicitud manipulada en la toma completa de control de una instalación predeterminada. Afecta a las versiones 6.8 hasta la 7.0.1, y el código de exploit ya circula públicamente. Esto es lo que los equipos de web y seguridad deben hacer esta semana, y cómo verificar si ya fueron atacados.

Un fallo crítico en PhpSpreadsheet se saltó su propio parche

La corrección de PhpSpreadsheet para un fallo de deserialización phar fue eludida con una ruta que llevaba una barra extra. El nuevo fallo, CVE-2026-45034, es un crítico 9,2: ejecución remota de código completa en PHP 7.x y una primitiva de lectura de archivos en PHP 8.x. Así es como funciona el bypass y qué debería hacer su equipo esta semana.

Next.js acaba de parchear 13 avisos de seguridad. Los equipos con alojamiento propio tienen el mayor trabajo.

Vercel lanzó una actualización de seguridad coordinada el 7 de mayo: 13 avisos de Next.js y React Server Components que cubren DoS, SSRF, envenenamiento de caché y bypasses de middleware en App Router. Los equipos con alojamiento propio en Node son los más afectados. La conclusión más importante: el middleware nunca fue un límite de autorización.